무슨 일이 있었나
NVD는 2026-10-03에 SupportCandy AI 챗봇 티켓 플러그인의 모든 버전(3.5.3 포함)에서 sort_by 매개변수의 불충분한 이스케이프로 인한 시간 기반 SQL 주입에 대해 CVE-2026-94539(CVSS 6.5)을 발표했습니다.
왜 중요한가
이 플러그인은 티켓 데이터와 사용자 기록을 저장하는 AI 기반 고객 지원 챗봇입니다; 여기의 SQLi는 AI 챗봇 표면 뒤의 WordPress 데이터베이스를 덤프할 수 있습니다. 좁은(단일 플러그인) 범위이지만 이 AI 지원 티켓 시스템을 배포하는 웹사이트에는 실제입니다.
공격 경로
목록 엔드포인트의 삭제되지 않은 'sort_by' 매개변수를 통한 시간 기반 블라인드 SQL 주입; 공격자는 타이밍 부수 채널을 통해 WordPress 데이터베이스(사용자, 해시, 티켓)에서 데이터를 추출할 수 있습니다.
영향받는 시스템
SupportCandy AI Customer Support Ticket System & Live Chatbot Agent WordPress 플러그인 <= 3.5.3
완화 방안
공급업체가 수정 사항을 출시하면 SupportCandy 플러그인을 3.5.3보다 최신 버전으로 업데이트하십시오. 참조: https://plugins.svn.wordpress.org/supportcandy/