脆弱性  ·  2026-10-05

SupportCandy AIサポートチケットチャットボット: sort_byパラメータを介した時間ベースのSQLインジェクション

脆弱性Medium 影響度GlobalCVE-2026-94539
NVDは2026-10-03に、SupportCandy AIチャットボットチケットプラグインの全バージョン3.5.3までにおけるsort_byパラメータの不十分なエスケープによる時間ベースのSQLインジェクションについてCVE-2026-94539(CVSS 6.5)を公開しました。
このプラグインは、チケットデータとユーザーレコードを保存するAI搭載のカスタマーサポートチャットボットです。ここでのSQLiは、AIチャットボットサーフェスの背後にあるWordPressデータベースをダンプできます。狭い(単一プラグイン)ですが、このAIサポートチケットシステムをデプロイするWebサイトにとっては現実の脅威です。
リストエンドポイントのサニタイズされていない'sort_by'パラメータを介した時間ベースのブラインドSQLインジェクション。攻撃者はタイミングサイドチャネルを通じてWordPressデータベース(ユーザー、ハッシュ、チケット)からデータを抽出できます。
SupportCandy AI Customer Support Ticket System & Live Chatbot Agent WordPressプラグイン <= 3.5.3
ベンダーが修正をリリースしたら、SupportCandyプラグインを3.5.3より新しいバージョンに更新してください。参照: https://plugins.svn.wordpress.org/supportcandy/
NVD CVE-2026-94539Plugin source reference
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →