CVE-2026-92099 PUBLISHED

WPGraphQL Smart Cache < 2.3.2 - Unauthenticated Persisted Query Registration and Alias Squatting

Assigner: WPScan
Reserved: 15.09.2026 Published: 19.09.2026 Updated: 19.09.2026

The WPGraphQL Smart Cache WordPress plugin before 2.3.2 does not require authorisation or validate a caller-supplied query identifier before storing a persisted query from a request, allowing unauthenticated users to publish arbitrary query documents and claim query aliases before a site's own frontend registers them.

Product Status

Vendor Unknown
Product WPGraphQL Smart Cache
Versions Default: unaffected
  • affected from 0 to 2.3.2 (excl.)

Credits

  • msfire finder
  • WPScan coordinator

References

Problem Types

  • CWE-284 Improper Access Control CWE