CVE-2026-15761: SQL Injection w wtyczce Tickera dla WordPress
Wtyczka Tickera do WordPress ma lukę SQL Injection w parametrze 'tc_event_filter', narażając dane na wyciek. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.5 MEDIUM
- EPSS
- 18.81%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Tickera – Sell Tickets & Manage Events do WordPressa jest podatna na ogólny atak SQL Injection poprzez parametr 'tc_event_filter' we wszystkich wersjach do 3.6.0.1 włącznie. Luka wynika z niewystarczającego oczyszczania danych wejściowych i braku odpowiedniego przygotowania zapytań SQL, co pozwala uwierzytelnionym użytkownikom z uprawnieniami personelu na wykradanie danych z bazy.
Wpływ biznesowy
Atakujący z uprawnieniami personelu mogą wykorzystać tę lukę do wstrzyknięcia dodatkowych zapytań SQL, co może prowadzić do ujawnienia wrażliwych informacji z bazy danych. Może to narazić organizację na wyciek danych i utratę zaufania użytkowników. Właściciele infrastruktury powinni zwrócić uwagę na potencjalne ryzyko związane z dostępem do panelu administracyjnego i filtrowaniem danych wtyczki.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Tickera i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do ról personelu posiadających uprawnienia edycji biletów oraz monitorować logi pod kątem podejrzanych zapytań SQL. Warto również rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających zapytania do bazy danych.