Apa yang terjadi
NVD menerbitkan CVE-2026-94539 (CVSS 6.5) pada 2026-10-03 untuk injeksi SQL berbasis waktu (escaping tidak memadai pada parameter sort_by) di semua versi plugin chatbot tiket AI SupportCandy hingga dan termasuk 3.5.3.
Mengapa penting
Plugin ini adalah chatbot dukungan pelanggan bertenaga AI yang menyimpan data tiket dan catatan pengguna; SQLi di sini dapat membuang database WordPress di belakang permukaan chatbot AI. Sempit (plugin tunggal) tetapi nyata untuk situs web yang menggunakan sistem tiket dukungan AI ini.
Vektor serangan
Injeksi SQL buta berbasis waktu melalui parameter 'sort_by' yang tidak dibersihkan di endpoint daftar; penyerang dapat mengekstrak data dari database WordPress (pengguna, hash, tiket) melalui side channel waktu.
Sistem yang terdampak
Plugin WordPress SupportCandy AI Customer Support Ticket System & Live Chatbot Agent <= 3.5.3
Mitigasi
Perbarui plugin SupportCandy ke versi yang lebih baru dari 3.5.3 setelah vendor merilis perbaikan. Referensi: https://plugins.svn.wordpress.org/supportcandy/