Уразливість SQL Injection у плагіні WP Ticket для WordPress (CVE-2026-9848)
Високорівнева уразливість SQL Injection у плагіні WP Ticket для WordPress дозволяє неавторизованим користувачам отримувати доступ до бази даних. Рекомендується оновлення плагіна.
- CVSS
- 7.5 HIGH
- EPSS
- 40.53%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WP Ticket для WordPress версій до 6.0.4 включно містить уразливість SQL Injection через параметр пошуку WordPress (`s`). Уразливість дозволяє неавторизованим користувачам додавати шкідливі SQL-запити, що може призвести до витоку конфіденційної інформації з бази даних.
Бізнес-вплив
Ця уразливість становить високий ризик для власників вебсайтів на базі WordPress із встановленим плагіном WP Ticket. Зловмисники можуть отримати доступ до чутливих даних, що може призвести до порушення конфіденційності, втрати довіри користувачів та потенційних фінансових збитків. Інфраструктура, що не оновлена, піддається підвищеному ризику атак через SQL Injection.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна WP Ticket від розробника та встановити їх якнайшвидше. Якщо оновлення недоступні, слід обмежити доступ до функції пошуку для неавторизованих користувачів, переглянути журнали доступу на предмет підозрілої активності та застосувати загальні заходи безпеки для зменшення впливу SQL Injection, включно з моніторингом та аудитом бази даних.