# WPML Multilingual & Multicurrency for WooCommerce <= 5.5.8 - Authenticated (Shop Manager+) SQL Injection via 'currency' Parameter

- **ID:** WPSEC-2026-0648
- **Plugin:** WPML Multilingual & Multicurrency for WooCommerce (`woocommerce-multilingual`), https://wordpress.org/plugins/woocommerce-multilingual/
- **Affected versions:** from 4.11.2 before 5.6.3
- **Fixed in:** 5.6.3 (Update to 5.6.3 or later.)
- **Severity:** Medium 4.9 (CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:N/A:N)
- **Weakness:** CWE-89
- **Usage among sites WPSec scans:** plugin High, affected versions High (as of 2026-10-08)
- **Attack surface analysis:** https://attacksurface.wpsec.com/plugin/woocommerce-multilingual
- **Fix released:** 2026-10-07
- **Published:** 2026-10-08
- **URL:** https://wpsec.com/vuln/WPSEC-2026-0648/

## Description

The WPML Multilingual & Multicurrency for WooCommerce plugin for WordPress is vulnerable to SQL Injection via the 'currency' parameter of the WooCommerce REST API sales reports in versions 4.11.2 up to, and including, 5.5.8. This is due to the value being placed into the report query's WHERE clause without escaping or a prepared statement. This makes it possible for authenticated attackers with access to WooCommerce reports, such as Shop Managers, to append additional SQL queries to existing queries and extract sensitive information from the database. Only sites with multi-currency enabled are affected.

## References

- https://wpsec.com/vuln/WPSEC-2026-0648/
- https://plugins.svn.wordpress.org/woocommerce-multilingual/tags/5.6.3/
- https://wordpress.org/plugins/woocommerce-multilingual/

Source: WPSec, https://wpsec.com/vuln/WPSEC-2026-0648/

License: CC BY 4.0 (https://creativecommons.org/licenses/by/4.0/). Free to use, share and adapt, also commercially, if you credit WPSec and link to this advisory.
