Luka SQL Injection w wtyczce Taskbuilder dla WordPress
Wtyczka Taskbuilder przed 3.0.5 umożliwia SQL Injection przez parametr 'load_orders'. Zalecana aktualizacja do wersji 3.0.5 lub nowszej.
- CVSS
- 4.1 MEDIUM
- EPSS
- 39.37%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- taskbuilder
Co wiadomo
Wtyczka Taskbuilder dla WordPress w wersjach przed 3.0.5 nie sanitizuje poprawnie danych użytkownika w parametrze 'load_orders', co umożliwia użytkownikom z wysokimi uprawnieniami, np. administratorom, przeprowadzenie ataku SQL Injection. Luka ma średnią ocenę ryzyka CVSS 4.1.
Wpływ biznesowy
Atak SQL Injection może prowadzić do nieautoryzowanego dostępu lub modyfikacji danych w bazie, co zagraża integralności i poufności informacji. W środowiskach CMS opartych na WordPress, gdzie wtyczka Taskbuilder jest używana, istnieje ryzyko wykorzystania tej luki przez uprawnionych użytkowników, co może skutkować poważnymi konsekwencjami dla bezpieczeństwa i stabilności systemu.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie wersji wtyczki Taskbuilder i aktualizację do wersji 3.0.5 lub nowszej, jeśli jest dostępna. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do funkcji wymagających wysokich uprawnień oraz monitorować logi systemowe pod kątem podejrzanej aktywności związanej z parametrem 'load_orders'.