Saltar al contenido

Fuente base de datos: Wordfence Intelligence

Tickera <= 3.6.0.1 - Authenticated (Staff+) SQL Injection via 'tc_order_status_filter' Parameter en Tickera Event Ticketing System (inyeccion SQL) - version 3.6.0.2

PLUGIN MEDIUM CVE-2026-15448

Fuente base: Wordfence Intelligence. Contenido enriquecido por IA con revisión editorial interna. Contenido informativo. No se distribuye software.

Resumen ejecutivo

Se ha detectado una vulnerabilidad de inyección SQL en el plugin Tickera hasta la versión 3.6.0.1, que permite a usuarios autenticados manipular consultas SQL. Esta falla puede comprometer la integridad de los datos y la seguridad del sistema.

Contexto técnico

La vulnerabilidad se encuentra en el parámetro 'tc_order_status_filter', que permite a los usuarios autenticados (Staff+) realizar consultas SQL maliciosas. La exposición se da a través de la interfaz del plugin, donde se gestionan los estados de los pedidos.

Impacto potencial

El impacto puede incluir la divulgación no autorizada de información sensible y la alteración de datos críticos en la base de datos. Esto puede afectar la confianza de los usuarios y la operativa del negocio, comprometiendo la seguridad general del sitio.

Vector de explotación

La explotación se realiza mediante el envío de solicitudes manipuladas a la API del plugin, aprovechando el acceso de usuarios autenticados para ejecutar código SQL malicioso.

Mitigación recomendada

Actualizar el plugin Tickera a la versión 3.6.0.2 o superior. Revisar los registros de actividad para detectar accesos inusuales. Implementar medidas de seguridad adicionales, como la limitación de privilegios de los usuarios autenticados.

Señales de detección

Señales como consultas SQL inusuales en los registros de la base de datos o cambios inesperados en los estados de los pedidos pueden indicar un intento de explotación.

Alcance afectado

Las versiones afectadas son todas las anteriores a la 3.6.0.2. No se han reportado casos de explotación en versiones posteriores.

Vulnerabilidades relacionadas

MEDIUM PLUGIN

tickera-event-ticketing-system

Tickera <= 3.6.0.1 - Authenticated (Staff+) SQL Injection via 'tc_event_filter' Parameter

MEDIUM PLUGIN

tickera-event-ticketing-system

Tickera <= 3.6.0.0 - Authenticated (Staff+) SQL Injection via 's' Parameter

¿Tu WordPress podría estar expuesto?

Comprueba si tu web tiene esta vulnerabilidad

Nuestro analizador detecta plugins desactualizados, brechas de seguridad activas y vulnerabilidades conocidas en menos de 2 minutos, de forma gratuita.

Hacer el análisis gratis

Protección profesional para tu WordPress

¿Necesitas ayuda de un experto?

Nuestro servicio de mantenimiento y seguridad WordPress gestiona actualizaciones, parchea vulnerabilidades y monitoriza tu web de forma continua.

Hablar con un experto
Análisis WP Contacto

Tu privacidad nos importa

Usamos solo cookies técnicas hasta que elijas. Puedes aceptar, rechazar o configurar por categoría con la misma facilidad. Si aceptas analítica, usaremos un identificador anónimo para entender navegación, formularios, chat y análisis WP.

Asistente WP SeguridadWP.es

Asistencia sobre seguridad WordPress · Privacidad