MEDIUM
hiroaki-miyashita
CVE published 2026-09-19
CVE-2026-9855
The Custom Field Template plugin for WordPress has a SQL injection vulnerability via the 'post_ID' parameter in versions up to 2.7.8. Authenticated attackers with contributor-level access can inject SQL queries to extract sensitive database information. This vulnerability allows attackers to append additional SQL queries into existing queries, potentially leading to sensitive information disclosure. WordP [truncated]