Luka SQL Injection w wtyczce Tickera dla WordPress (CVE-2026-13754)

Podatność SQL Injection w wtyczce Tickera dla WordPress umożliwia wyciek danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2026-13754CVSS 6.5Web

Luka SQL Injection w wtyczce Tickera dla WordPress (CVE-2026-13754)

Podatność SQL Injection w wtyczce Tickera dla WordPress umożliwia wyciek danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
6.5 MEDIUM
EPSS
16.28%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Tickera – Sell Tickets & Manage Events dla WordPress do wersji 3.6.0.0 jest podatna na SQL Injection poprzez parametr 's'. Luka pozwala uwierzytelnionym użytkownikom z dostępem co najmniej na poziomie custom na wstrzyknięcie dodatkowych zapytań SQL i wyciek danych z bazy.

Wpływ biznesowy

Atakujący z odpowiednimi uprawnieniami mogą wykorzystać lukę do uzyskania nieautoryzowanego dostępu do wrażliwych danych przechowywanych w bazie WordPress. Może to prowadzić do naruszenia poufności informacji oraz potencjalnych dalszych ataków na infrastrukturę. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa aplikacji webowej.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Tickera i jej wdrożenie. W przypadku braku łatki, należy ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników oraz monitorować logi pod kątem podejrzanych zapytań SQL. Warto również rozważyć zastosowanie zapór aplikacyjnych (WAF) blokujących nietypowe zapytania.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS