<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>Blind-Sqli — PoC Archive</title><link>https://poc.intelseclab.com/tags/blind-sqli/</link><description>Latest proof-of-concept entries.</description><generator>Hugo</generator><language>en-us</language><lastBuildDate>Sat, 11 Jul 2026 00:00:00 +0000</lastBuildDate><atom:link href="https://poc.intelseclab.com/tags/blind-sqli/index.xml" rel="self" type="application/rss+xml"/><item><title>LiteLLM Proxy Pre-Authentication SQL Injection via Error-Handling Callback (CVE-2026-42208)</title><link>https://poc.intelseclab.com/pocs/web/2026-07-11_cve-2026-42208-litellm-sqli-proxy-authbypass/</link><pubDate>Sat, 11 Jul 2026 00:00:00 +0000</pubDate><guid>https://poc.intelseclab.com/pocs/web/2026-07-11_cve-2026-42208-litellm-sqli-proxy-authbypass/</guid><description>Critical severity (CVSS 9.8) — web · CVE-2026-42208 (GHSA-r75f-5x8p-qvmc). Status: Weaponized (public working PoC + Docker lab, actively exploited in the wild within 36 hours of disclosure). Affects: LiteLLM Proxy — open-source LLM/AI gateway (22,000+ GitHub stars) fronting OpenAI, Anthropic, and other model provider APIs. Tags: litellm, ai-gateway, llm-proxy, sql-injection, cwe-89, unauthenticated, remote, blind-sqli, kev-adjacent, credential-theft.</description><category>web</category><category>Critical</category><category>litellm</category><category>ai-gateway</category><category>llm-proxy</category><category>sql-injection</category><category>cwe-89</category><category>unauthenticated</category><category>remote</category><category>blind-sqli</category><category>kev-adjacent</category><category>credential-theft</category></item><item><title>PPOM for WooCommerce &lt;= 33.0.15 - Unauthenticated Time-Based Blind SQL Injection (CVE-2025-11391)</title><link>https://poc.intelseclab.com/pocs/web/2026-07-06_cve-2025-11391-ppom-woocommerce-blind-sqli/</link><pubDate>Mon, 06 Jul 2026 00:00:00 +0000</pubDate><guid>https://poc.intelseclab.com/pocs/web/2026-07-06_cve-2025-11391-ppom-woocommerce-blind-sqli/</guid><description>Critical severity (CVSS 9.8) — web · CVE-2025-11391. Status: Patched. Affects: PPOM for WooCommerce (woocommerce-product-addon plugin). Tags: wordpress, woocommerce, ppom, product-addon, sql-injection, blind-sqli, time-based, cwe-89, python, php.</description><category>web</category><category>Critical</category><category>wordpress</category><category>woocommerce</category><category>ppom</category><category>product-addon</category><category>sql-injection</category><category>blind-sqli</category><category>time-based</category><category>cwe-89</category><category>python</category><category>php</category></item><item><title>WordPress Contest Gallery Plugin Unauthenticated Blind SQL Injection — CVE-2026-3180</title><link>https://poc.intelseclab.com/pocs/web/2026-07-05_cve-2026-3180-contest-gallery-blind-sqli/</link><pubDate>Sun, 05 Jul 2026 00:00:00 +0000</pubDate><guid>https://poc.intelseclab.com/pocs/web/2026-07-05_cve-2026-3180-contest-gallery-blind-sqli/</guid><description>High severity — web · CVE-2026-3180. Status: PoC. Affects: WordPress "Contest Gallery" plugin. Tags: wordpress, sqli, blind-sqli, plugin, admin-ajax, unauthenticated, php, boolean-based.</description><category>web</category><category>High</category><category>wordpress</category><category>sqli</category><category>blind-sqli</category><category>plugin</category><category>admin-ajax</category><category>unauthenticated</category><category>php</category><category>boolean-based</category></item><item><title>The Events Calendar WordPress Plugin Unauthenticated Blind SQL Injection (CVE-2026-49772)</title><link>https://poc.intelseclab.com/pocs/web/2026-07-05_cve-2026-49772-events-calendar-blind-sqli/</link><pubDate>Sun, 05 Jul 2026 00:00:00 +0000</pubDate><guid>https://poc.intelseclab.com/pocs/web/2026-07-05_cve-2026-49772-events-calendar-blind-sqli/</guid><description>Critical severity (CVSS 9.3) — web · CVE-2026-49772. Status: PoC. Affects: The Events Calendar (WordPress plugin, StellarWP / Liquid Web), experimental tec/v1 REST API. Tags: wordpress, sqli, blind-sqli, rest-api, the-events-calendar, unauthenticated, python.</description><category>web</category><category>Critical</category><category>wordpress</category><category>sqli</category><category>blind-sqli</category><category>rest-api</category><category>the-events-calendar</category><category>unauthenticated</category><category>python</category></item><item><title>SonicWall SMA 8200v Cross-Parameter Blind SQL Injection to Root (CVE-2026-4112)</title><link>https://poc.intelseclab.com/pocs/network/2026-07-05_cve-2026-4112-sonicwall-sma-sqli-hash-extraction/</link><pubDate>Sun, 05 Jul 2026 00:00:00 +0000</pubDate><guid>https://poc.intelseclab.com/pocs/network/2026-07-05_cve-2026-4112-sonicwall-sma-sqli-hash-extraction/</guid><description>High severity (CVSS 7.2) — network · CVE-2026-4112 (SonicWall Advisory SNWLID-2026-0003). Status: Weaponized. Affects: SonicWall SMA 8200v management console (Jetty + Struts 2, port 8443). Tags: sonicwall, sma, sql-injection, blind-sqli, privilege-escalation, load-file, hash-extraction, appliance.</description><category>network</category><category>High</category><category>sonicwall</category><category>sma</category><category>sql-injection</category><category>blind-sqli</category><category>privilege-escalation</category><category>load-file</category><category>hash-extraction</category><category>appliance</category></item><item><title>JoomCCK Unauthenticated SQL Injection via `tags.save` (CVE-2026-49048)</title><link>https://poc.intelseclab.com/pocs/web/2026-07-05_cve-2026-49048-joomcck-sqli/</link><pubDate>Sun, 05 Jul 2026 00:00:00 +0000</pubDate><guid>https://poc.intelseclab.com/pocs/web/2026-07-05_cve-2026-49048-joomcck-sqli/</guid><description>Critical severity (CVSS 8.7) — web · CVE-2026-49048 (Advisory ID JOOMCCK-2026-001). Status: PoC. Affects: JoomCCK (com_joomcck) — Content Construction Kit extension for Joomla, by JoomCoder. Tags: joomla, joomcck, com_joomcck, sql-injection, cwe-89, missing-authorization, cwe-862, unauthenticated, blind-sqli, union-based.</description><category>web</category><category>Critical</category><category>joomla</category><category>joomcck</category><category>com_joomcck</category><category>sql-injection</category><category>cwe-89</category><category>missing-authorization</category><category>cwe-862</category><category>unauthenticated</category><category>blind-sqli</category><category>union-based</category></item><item><title>JetSearch WordPress Plugin Unauthenticated SQL Injection (CVE-2026-49079)</title><link>https://poc.intelseclab.com/pocs/web/2026-07-05_cve-2026-49079-jetsearch-sqli/</link><pubDate>Sun, 05 Jul 2026 00:00:00 +0000</pubDate><guid>https://poc.intelseclab.com/pocs/web/2026-07-05_cve-2026-49079-jetsearch-sqli/</guid><description>High severity (CVSS 7.5) — web · CVE-2026-49079. Status: PoC. Affects: JetSearch plugin for WordPress. Tags: wordpress, jetsearch, sql-injection, cwe-89, unauthenticated, ajax, union-based, blind-sqli.</description><category>web</category><category>High</category><category>wordpress</category><category>jetsearch</category><category>sql-injection</category><category>cwe-89</category><category>unauthenticated</category><category>ajax</category><category>union-based</category><category>blind-sqli</category></item><item><title>ITFlow Time-Based Blind SQL Injection via agent/ajax.php expires Parameter (CVE-2026-54597)</title><link>https://poc.intelseclab.com/pocs/web/2026-07-05_cve-2026-54597-itflow-blind-sqli-expires/</link><pubDate>Sun, 05 Jul 2026 00:00:00 +0000</pubDate><guid>https://poc.intelseclab.com/pocs/web/2026-07-05_cve-2026-54597-itflow-blind-sqli-expires/</guid><description>High severity — web · CVE-2026-54597. Status: Weaponized. Affects: ITFlow (open-source MSP/IT management platform). Tags: itflow, sql-injection, blind-sqli, time-based, authenticated, cwe-89.</description><category>web</category><category>High</category><category>itflow</category><category>sql-injection</category><category>blind-sqli</category><category>time-based</category><category>authenticated</category><category>cwe-89</category></item><item><title>Ghost CMS Content API — Unauthenticated Blind SQL Injection (CVE-2026-26980)</title><link>https://poc.intelseclab.com/pocs/web/2026-07-05_cve-2026-26980-ghost-cms-blind-sqli/</link><pubDate>Sun, 05 Jul 2026 00:00:00 +0000</pubDate><guid>https://poc.intelseclab.com/pocs/web/2026-07-05_cve-2026-26980-ghost-cms-blind-sqli/</guid><description>Critical severity — web · CVE-2026-26980. Status: Weaponized. Affects: Ghost CMS. Tags: ghost-cms, sql-injection, blind-sqli, content-api, unauthenticated, boolean-oracle, mysql, sqlite.</description><category>web</category><category>Critical</category><category>ghost-cms</category><category>sql-injection</category><category>blind-sqli</category><category>content-api</category><category>unauthenticated</category><category>boolean-oracle</category><category>mysql</category><category>sqlite</category></item></channel></rss>