何が起きたか
NVDは2026-10-03に、SupportCandy AIチャットボットチケットプラグインの全バージョン3.5.3までにおけるsort_byパラメータの不十分なエスケープによる時間ベースのSQLインジェクションについてCVE-2026-94539(CVSS 6.5)を公開しました。
なぜ重要か
このプラグインは、チケットデータとユーザーレコードを保存するAI搭載のカスタマーサポートチャットボットです。ここでのSQLiは、AIチャットボットサーフェスの背後にあるWordPressデータベースをダンプできます。狭い(単一プラグイン)ですが、このAIサポートチケットシステムをデプロイするWebサイトにとっては現実の脅威です。
攻撃経路
リストエンドポイントのサニタイズされていない'sort_by'パラメータを介した時間ベースのブラインドSQLインジェクション。攻撃者はタイミングサイドチャネルを通じてWordPressデータベース(ユーザー、ハッシュ、チケット)からデータを抽出できます。
影響を受けるシステム
SupportCandy AI Customer Support Ticket System & Live Chatbot Agent WordPressプラグイン <= 3.5.3
緩和策
ベンダーが修正をリリースしたら、SupportCandyプラグインを3.5.3より新しいバージョンに更新してください。参照: https://plugins.svn.wordpress.org/supportcandy/