Back

MEDIUM

WP Ultimate CSV Importer < 9.0 - Admin+ SQLi via AIOSEO Import Fields

Published Aug 29, 2026

Description

The WP Ultimate CSV Importer WordPress plugin before 9.0 does not properly sanitise and escape imported field values before using them in a SQL statement, which could allow high privilege users such as admin to perform SQL injection attacks.

Affected products

Remediation

No remediation recorded yet.

Weaknesses (1)

References (2)

Change history (0)

No recorded changes yet.

Sources
CVE.org / MITRE
Status PUBLISHED
Assigner WPScan
Published Aug 29, 2026
Updated Aug 30, 2026
Reserved Aug 26, 2026
CISA Vulnrichment
Updated Aug 30, 2026
NVD
Status Deferred
Modified Aug 31, 2026
Red Hat
Severity n/a
Public date n/a
ENISA EUVD
Assigner WPScan
Published Aug 29, 2026
Updated Aug 30, 2026
Exploited since n/a
EUVD-2026-68061