Tickera dla WordPress podatny na SQL Injection przez parametr tc_order_status_filter

Wtyczka Tickera do WordPress ma lukę SQL Injection w parametrze tc_order_status_filter. Sprawdź aktualizacje i zabezpiecz system przed wyciekiem danych.
CVE-2026-15448CVSS 6.5Web

Tickera dla WordPress podatny na SQL Injection przez parametr tc_order_status_filter

Wtyczka Tickera do WordPress ma lukę SQL Injection w parametrze tc_order_status_filter. Sprawdź aktualizacje i zabezpiecz system przed wyciekiem danych.

CVSS
6.5 MEDIUM
EPSS
16.28%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Tickera – Sell Tickets & Manage Events dla WordPress do wersji 3.6.0.1 zawiera lukę SQL Injection w parametrze tc_order_status_filter. Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami personelu wstrzyknięcie dodatkowych zapytań SQL i potencjalne wykradzenie danych z bazy.

Wpływ biznesowy

Luka pozwala na eskalację ataku przez użytkowników z dostępem personelu, co może prowadzić do ujawnienia poufnych informacji z bazy danych. Może to wpłynąć na integralność i poufność danych oraz narazić organizację na ryzyko wycieku danych i utraty zaufania klientów.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Tickera i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanych zapytań SQL oraz przeprowadzić audyt bezpieczeństwa bazy danych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS