Вразливість SQL-ін’єкції в плагіні Tickera для WordPress

Плагін Tickera для WordPress має SQL-ін’єкцію через параметр 's', що дозволяє витік даних. Рекомендується оновлення та обмеження доступу.
CVE-2026-13754CVSS 6.5Web

Вразливість SQL-ін’єкції в плагіні Tickera для WordPress

Плагін Tickera для WordPress має SQL-ін’єкцію через параметр 's', що дозволяє витік даних. Рекомендується оновлення та обмеження доступу.

CVSS
6.5 MEDIUM
EPSS
16.28%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Tickera – Sell Tickets & Manage Events для WordPress має вразливість SQL-ін’єкції через параметр 's' у версіях до 3.6.0.0 включно. Аутентифіковані користувачі з рівнем доступу custom і вище можуть додавати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Ця вразливість дозволяє зловмисникам з відповідними правами виконувати додаткові SQL-запити, що може призвести до витоку чутливих даних або порушення цілісності бази даних. Для організацій, які використовують цей плагін, це створює ризик компрометації інформації та потенційних фінансових втрат.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Tickera та застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем custom і вище, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію сервісу. Важливо також регулярно моніторити безпекові оновлення від розробника.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки