CVE-2026-9848
WP Ticket <= 6.0.4 - Injection SQL non authentifiée via le paramètre de recherche WordPress 's'
- Publié
- 13 juin 2026
- Mise à jour
- 15 juin 2026
- Attribution de CNA
- Wordfence
- Preuve observée
- 10 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NFaible · 30 prochains jours
- Percentile
- 49,6 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Le plugin WP Ticket pour WordPress est vulnérable à une injection SQL via le paramètre de requête de recherche WordPress (`s`) dans les versions jusqu'à la 6.0.4 incluse. Le plugin accroche le filtre `posts_request` de WordPress avec `wp_ticket_com_posts_request()`, qui appelle `emd_author_search_results()` lorsque la requête actuelle est une recherche front-end non authentifiée. Cette fonction lit `$query->query_vars['s']` — déjà traité par `wp_unslash()` dans `WP_Query::parse_query()`, ce qui supprime la protection `wp_magic_quotes` — et concatène la valeur brute dans une clause SQL `LIKE` à l'intérieur d'un sous-SELECT UNION ajouté à la requête principale, sans `$wpdb->prepare()` ni échappement. Cela permet à des attaquants non authentifiés d'ajouter des requêtes SQL supplémentaires aux requêtes existantes, qui peuvent être utilisées pour extraire des informations sensibles de la base de données.
Sources
1CVE-2026-9848 est une vulnérabilité d'injection SQL (SQLi) non authentifiée affectant le plugin WP Ticket (Customer Support Ticket System & Helpdesk) pour WordPress jusqu'à la version 6.0.4 incluse.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.