CVE-2026-1639: Blind SQL Injection w wtyczce Taskbuilder dla WordPress
Podatność SQL Injection w wtyczce Taskbuilder WordPress pozwala na wyciek danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 6.5 MEDIUM
- EPSS
- 24.11%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Taskbuilder – WordPress Project Management & Task Management jest podatna na czasową ślepą SQL Injection poprzez parametry 'order' i 'sort_by' we wszystkich wersjach do 5.0.2 włącznie. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą wstrzykiwać dodatkowe zapytania SQL, co umożliwia wykradanie wrażliwych danych z bazy.
Wpływ biznesowy
Podatność pozwala na wyciek poufnych informacji z bazy danych przez atakujących posiadających konto subskrybenta lub wyższe. Może to prowadzić do naruszenia prywatności danych oraz osłabienia integralności systemu zarządzania projektami opartego na WordPress. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa danych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Taskbuilder i ich zastosowanie. W przypadku braku łatki należy ograniczyć dostęp do wtyczki tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanych zapytań SQL oraz rozważyć tymczasowe wyłączenie wtyczki. Niezbędne jest również przeprowadzenie przeglądu uprawnień użytkowników i ograniczenie ich do niezbędnego minimum.