Уразливість SQL-ін’єкції в плагіні Tickera для WordPress

Плагін Tickera для WordPress має SQL-ін’єкцію через параметр 'tc_event_filter', що дозволяє staff-користувачам отримувати конфіденційні дані.
CVE-2026-15761CVSS 6.5Web

Уразливість SQL-ін’єкції в плагіні Tickera для WordPress

Плагін Tickera для WordPress має SQL-ін’єкцію через параметр 'tc_event_filter', що дозволяє staff-користувачам отримувати конфіденційні дані.

CVSS
6.5 MEDIUM
EPSS
18.81%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Tickera – Sell Tickets & Manage Events для WordPress має уразливість SQL-ін’єкції через параметр 'tc_event_filter' у версіях до 3.6.0.1 включно. Аутентифіковані користувачі з рівнем доступу staff і вище можуть додавати шкідливі SQL-запити для отримання конфіденційної інформації з бази даних.

Бізнес-вплив

Уразливість дозволяє користувачам з правами staff виконувати додаткові SQL-запити, що може призвести до витоку або компрометації даних у базі. Це створює ризики для цілісності та конфіденційності інформації, що зберігається у системі, особливо для організацій, які використовують цей плагін для управління подіями та продажу квитків.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Tickera та застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до ролі staff, перевірити журнали на предмет підозрілої активності та мінімізувати експозицію системи. Рекомендується також провести аудит прав доступу та розглянути додаткові заходи безпеки для захисту бази даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки