Kerentanan  ·  2026-10-05

SupportCandy AI chatbot tiket dukungan: injeksi SQL berbasis waktu melalui parameter sort_by

KerentananMedium dampakGlobalCVE-2026-94539
NVD menerbitkan CVE-2026-94539 (CVSS 6.5) pada 2026-10-03 untuk injeksi SQL berbasis waktu (escaping tidak memadai pada parameter sort_by) di semua versi plugin chatbot tiket AI SupportCandy hingga dan termasuk 3.5.3.
Plugin ini adalah chatbot dukungan pelanggan bertenaga AI yang menyimpan data tiket dan catatan pengguna; SQLi di sini dapat membuang database WordPress di belakang permukaan chatbot AI. Sempit (plugin tunggal) tetapi nyata untuk situs web yang menggunakan sistem tiket dukungan AI ini.
Injeksi SQL buta berbasis waktu melalui parameter 'sort_by' yang tidak dibersihkan di endpoint daftar; penyerang dapat mengekstrak data dari database WordPress (pengguna, hash, tiket) melalui side channel waktu.
Plugin WordPress SupportCandy AI Customer Support Ticket System & Live Chatbot Agent <= 3.5.3
Perbarui plugin SupportCandy ke versi yang lebih baru dari 3.5.3 setelah vendor merilis perbaikan. Referensi: https://plugins.svn.wordpress.org/supportcandy/
NVD CVE-2026-94539Plugin source reference
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →