{
 "id": "WPSEC-2026-0648",
 "url": "https://wpsec.com/vuln/WPSEC-2026-0648/",
 "json_url": "https://wpsec.com/vuln/WPSEC-2026-0648/advisory.json",
 "markdown_url": "https://wpsec.com/vuln/WPSEC-2026-0648/index.md",
 "title": "WPML Multilingual & Multicurrency for WooCommerce <= 5.5.8 - Authenticated (Shop Manager+) SQL Injection via 'currency' Parameter",
 "description": "The WPML Multilingual & Multicurrency for WooCommerce plugin for WordPress is vulnerable to SQL Injection via the 'currency' parameter of the WooCommerce REST API sales reports in versions 4.11.2 up to, and including, 5.5.8. This is due to the value being placed into the report query's WHERE clause without escaping or a prepared statement. This makes it possible for authenticated attackers with access to WooCommerce reports, such as Shop Managers, to append additional SQL queries to existing queries and extract sensitive information from the database. Only sites with multi-currency enabled are affected.",
 "plugin": {
  "slug": "woocommerce-multilingual",
  "name": "WPML Multilingual & Multicurrency for WooCommerce",
  "full_name": "WPML Multilingual & Multicurrency for WooCommerce",
  "wordpress_org": "https://wordpress.org/plugins/woocommerce-multilingual/",
  "advisories_url": "https://wpsec.com/vuln/plugin/woocommerce-multilingual/",
  "attacksurface": "https://attacksurface.wpsec.com/plugin/woocommerce-multilingual"
 },
 "type": "SQLI",
 "cwe": [
  "CWE-89"
 ],
 "cve": [],
 "cvss": {
  "version": "3.1",
  "score": 4.9,
  "vector": "CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:N/A:N",
  "severity": "Medium"
 },
 "affected": {
  "ranges": [
   {
    "from": "4.11.2",
    "from_inclusive": true,
    "to": "5.6.3",
    "to_inclusive": false
   }
  ],
  "text": [
   "from 4.11.2 before 5.6.3"
  ]
 },
 "introduced_in": "4.11.2",
 "fixed_in": "5.6.3",
 "remediation": "Update to 5.6.3 or later.",
 "fix_released": "2026-10-07T11:47:57+00:00",
 "published": "2026-10-08T12:49:15+00:00",
 "updated": "2026-10-07T14:56:07.720778+00:00",
 "also_published_as": null,
 "references": [
  "https://wpsec.com/vuln/WPSEC-2026-0648/",
  "https://plugins.svn.wordpress.org/woocommerce-multilingual/tags/5.6.3/",
  "https://wordpress.org/plugins/woocommerce-multilingual/"
 ],
 "attacksurface_url": "https://attacksurface.wpsec.com/plugin/woocommerce-multilingual",
 "source": "WPSec",
 "license": {
  "name": "CC BY 4.0",
  "url": "https://creativecommons.org/licenses/by/4.0/"
 },
 "usage": {
  "plugin": "High",
  "affected_versions": "High",
  "as_of": "2026-10-08"
 }
}