CVE-2026-15761: SQL Injection w wtyczce Tickera dla WordPress

Wtyczka Tickera do WordPress ma lukę SQL Injection w parametrze 'tc_event_filter', narażając dane na wyciek. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-15761CVSS 6.5Web

CVE-2026-15761: SQL Injection w wtyczce Tickera dla WordPress

Wtyczka Tickera do WordPress ma lukę SQL Injection w parametrze 'tc_event_filter', narażając dane na wyciek. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.5 MEDIUM
EPSS
18.81%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Tickera – Sell Tickets & Manage Events do WordPressa jest podatna na ogólny atak SQL Injection poprzez parametr 'tc_event_filter' we wszystkich wersjach do 3.6.0.1 włącznie. Luka wynika z niewystarczającego oczyszczania danych wejściowych i braku odpowiedniego przygotowania zapytań SQL, co pozwala uwierzytelnionym użytkownikom z uprawnieniami personelu na wykradanie danych z bazy.

Wpływ biznesowy

Atakujący z uprawnieniami personelu mogą wykorzystać tę lukę do wstrzyknięcia dodatkowych zapytań SQL, co może prowadzić do ujawnienia wrażliwych informacji z bazy danych. Może to narazić organizację na wyciek danych i utratę zaufania użytkowników. Właściciele infrastruktury powinni zwrócić uwagę na potencjalne ryzyko związane z dostępem do panelu administracyjnego i filtrowaniem danych wtyczki.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Tickera i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do ról personelu posiadających uprawnienia edycji biletów oraz monitorować logi pod kątem podejrzanych zapytań SQL. Warto również rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających zapytania do bazy danych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS