CVE-2026-9848
WP Ticket <= 6.0.4 - Injeção SQL Não Autenticada via Parâmetro 's' de Pesquisa do WordPress
- Publicado
- 13 de jun. de 2026
- Atualizado
- 15 de jun. de 2026
- Atribuindo CNA
- Wordfence
- Evidência observada
- 10 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NBaixo · próximos 30 dias
- Percentil
- 49,6%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
O plugin WP Ticket para WordPress é vulnerável a Injeção de SQL por meio do parâmetro de consulta de pesquisa do WordPress (`s`) nas versões até, e incluindo, a 6.0.4. O plugin conecta o filtro `posts_request` do WordPress com `wp_ticket_com_posts_request()`, que chama `emd_author_search_results()` quando a requisição atual é uma pesquisa de front-end não autenticada. Essa função lê `$query->query_vars['s']` — já tratado com `wp_unslash()` por `WP_Query::parse_query()`, portanto a proteção de `wp_magic_quotes` foi removida — e concatena o valor bruto em uma cláusula SQL `LIKE` dentro de um sub-SELECT UNION anexado à consulta principal, sem `$wpdb->prepare()` ou escape. Isso possibilita que atacantes não autenticados anexem consultas SQL adicionais a consultas já existentes, que podem ser usadas para extrair informações sensíveis do banco de dados.
Fontes
1CVE-2026-9848 é uma vulnerabilidade de Injeção de SQL (SQLi) não autenticada que afeta o plugin WP Ticket (Sistema de Tickets de Suporte ao Cliente & Helpdesk) para WordPress até a versão 6.0.4, inclusive.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.