Luka SQL Injection w wtyczce Taskbuilder dla WordPress
Wtyczka Taskbuilder do WordPress ma lukę SQL Injection umożliwiającą wyciek danych przez użytkowników z dostępem subskrybenta i wyższym.
- CVSS
- 6.5 MEDIUM
- EPSS
- 24.19%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Taskbuilder – Project Management & Task Management Tool With Kanban Board dla WordPress do wersji 5.0.8 jest podatna na SQL Injection poprzez parametr 'task_search'. Luka pozwala uwierzytelnionym użytkownikom z poziomem subskrybenta na wykonanie dodatkowych zapytań SQL i wyciągnięcie wrażliwych danych z bazy.
Wpływ biznesowy
Atakujący z dostępem subskrybenta lub wyższym mogą wykorzystać lukę do nieautoryzowanego dostępu do danych w bazie, co może prowadzić do wycieku poufnych informacji i naruszenia integralności systemu. Brak odpowiednich mechanizmów weryfikacji żądań AJAX zwiększa ryzyko nadużyć w środowiskach WordPress wykorzystujących tę wtyczkę.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Taskbuilder i jej instalację. W przypadku braku łatki należy ograniczyć dostęp użytkowników do minimum oraz monitorować logi pod kątem podejrzanych zapytań SQL. Warto również rozważyć tymczasowe wyłączenie funkcji AJAX związanej z obsługą listy zadań.