Luka SQL Injection w wtyczce Taskbuilder dla WordPress

Wtyczka Taskbuilder do WordPress ma lukę SQL Injection umożliwiającą wyciek danych przez użytkowników z dostępem subskrybenta i wyższym.
CVE-2026-12110CVSS 6.5Web

Luka SQL Injection w wtyczce Taskbuilder dla WordPress

Wtyczka Taskbuilder do WordPress ma lukę SQL Injection umożliwiającą wyciek danych przez użytkowników z dostępem subskrybenta i wyższym.

CVSS
6.5 MEDIUM
EPSS
24.19%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Taskbuilder – Project Management & Task Management Tool With Kanban Board dla WordPress do wersji 5.0.8 jest podatna na SQL Injection poprzez parametr 'task_search'. Luka pozwala uwierzytelnionym użytkownikom z poziomem subskrybenta na wykonanie dodatkowych zapytań SQL i wyciągnięcie wrażliwych danych z bazy.

Wpływ biznesowy

Atakujący z dostępem subskrybenta lub wyższym mogą wykorzystać lukę do nieautoryzowanego dostępu do danych w bazie, co może prowadzić do wycieku poufnych informacji i naruszenia integralności systemu. Brak odpowiednich mechanizmów weryfikacji żądań AJAX zwiększa ryzyko nadużyć w środowiskach WordPress wykorzystujących tę wtyczkę.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Taskbuilder i jej instalację. W przypadku braku łatki należy ograniczyć dostęp użytkowników do minimum oraz monitorować logi pod kątem podejrzanych zapytań SQL. Warto również rozważyć tymczasowe wyłączenie funkcji AJAX związanej z obsługą listy zadań.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS