WordPress Plugin Vulnerabilities

WPGraphQL Smart Cache < 2.3.2 - Unauthenticated Persisted Query Registration and Alias Squatting

Description

The plugin does not require authorisation or validate a caller-supplied query identifier before storing a persisted query from a request, allowing unauthenticated users to publish arbitrary query documents and claim query aliases before a site's own frontend registers them.

Proof of Concept

Affects Plugins

References

Classification

Type
ACCESS CONTROLS
CWE

Miscellaneous

Original Researcher
msfire
Submitter
msfire
Verified
Yes

Timeline

Publicly Published
2026-09-17 (about 22 days ago)
Added
2026-09-17 (about 21 days ago)
Last Updated
2026-09-17 (about 21 days ago)

Other