CVE-2026-61685: ReactPress has SQL injection via dynamic column names in TypeORM query builders
ReactPress API list endpoints build TypeORM QueryBuilder conditions using
unsanitized HTTP query parameter names as SQL column identifiers
(e.g. `article.${key}`). TypeORM parameterizes values but not column
names, allowing unauthenticated attackers to inject SQL through crafted
query string keys.
References
Code Behaviors & Features
Detect and mitigate CVE-2026-61685 with GitLab Dependency Scanning
Secure your software supply chain by verifying that all open source dependencies used in your projects contain no disclosed vulnerabilities. Learn more about Dependency Scanning →