Уразливість SQL Injection у плагіні WP Ticket для WordPress (CVE-2026-9848)

Високорівнева уразливість SQL Injection у плагіні WP Ticket для WordPress дозволяє неавторизованим користувачам отримувати доступ до бази даних. Рекомендується оновлення плагіна.
CVE-2026-9848CVSS 7.5Web

Уразливість SQL Injection у плагіні WP Ticket для WordPress (CVE-2026-9848)

Високорівнева уразливість SQL Injection у плагіні WP Ticket для WordPress дозволяє неавторизованим користувачам отримувати доступ до бази даних. Рекомендується оновлення плагіна.

CVSS
7.5 HIGH
EPSS
40.53%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP Ticket для WordPress версій до 6.0.4 включно містить уразливість SQL Injection через параметр пошуку WordPress (`s`). Уразливість дозволяє неавторизованим користувачам додавати шкідливі SQL-запити, що може призвести до витоку конфіденційної інформації з бази даних.

Бізнес-вплив

Ця уразливість становить високий ризик для власників вебсайтів на базі WordPress із встановленим плагіном WP Ticket. Зловмисники можуть отримати доступ до чутливих даних, що може призвести до порушення конфіденційності, втрати довіри користувачів та потенційних фінансових збитків. Інфраструктура, що не оновлена, піддається підвищеному ризику атак через SQL Injection.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна WP Ticket від розробника та встановити їх якнайшвидше. Якщо оновлення недоступні, слід обмежити доступ до функції пошуку для неавторизованих користувачів, переглянути журнали доступу на предмет підозрілої активності та застосувати загальні заходи безпеки для зменшення впливу SQL Injection, включно з моніторингом та аудитом бази даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки