WordPress Plugin Vulnerabilities

WPBot AI ChatBot < 8.5.2 - Admin+ Second-Order SQL Injection via qc_bot_str_fields

Description

The plugin does not validate administrator-configured field identifiers before using them in a SQL query, allowing users with administrator access to perform SQL injection that executes when a visitor triggers a search.

Proof of Concept

Affects Plugins

Fixed in 8.5.2

References

Classification

Type
SQLI
OWASP top 10
CWE

Miscellaneous

Original Researcher
Mustafa Ahmed
Submitter
Mustafa Ahmed
Verified
Yes

Timeline

Publicly Published
2026-07-06 (about 21 days ago)
Added
2026-07-06 (about 20 days ago)
Last Updated
2026-07-06 (about 20 days ago)

Other