Luka SQL Injection w wtyczce Tickera dla WordPress (CVE-2026-13754)
Podatność SQL Injection w wtyczce Tickera dla WordPress umożliwia wyciek danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 6.5 MEDIUM
- EPSS
- 16.28%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Tickera – Sell Tickets & Manage Events dla WordPress do wersji 3.6.0.0 jest podatna na SQL Injection poprzez parametr 's'. Luka pozwala uwierzytelnionym użytkownikom z dostępem co najmniej na poziomie custom na wstrzyknięcie dodatkowych zapytań SQL i wyciek danych z bazy.
Wpływ biznesowy
Atakujący z odpowiednimi uprawnieniami mogą wykorzystać lukę do uzyskania nieautoryzowanego dostępu do wrażliwych danych przechowywanych w bazie WordPress. Może to prowadzić do naruszenia poufności informacji oraz potencjalnych dalszych ataków na infrastrukturę. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa aplikacji webowej.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Tickera i jej wdrożenie. W przypadku braku łatki, należy ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników oraz monitorować logi pod kątem podejrzanych zapytań SQL. Warto również rozważyć zastosowanie zapór aplikacyjnych (WAF) blokujących nietypowe zapytania.