CVE-2026-1639: Blind SQL Injection w wtyczce Taskbuilder dla WordPress

Podatność SQL Injection w wtyczce Taskbuilder WordPress pozwala na wyciek danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2026-1639CVSS 6.5Web

CVE-2026-1639: Blind SQL Injection w wtyczce Taskbuilder dla WordPress

Podatność SQL Injection w wtyczce Taskbuilder WordPress pozwala na wyciek danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
6.5 MEDIUM
EPSS
24.11%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Taskbuilder – WordPress Project Management & Task Management jest podatna na czasową ślepą SQL Injection poprzez parametry 'order' i 'sort_by' we wszystkich wersjach do 5.0.2 włącznie. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą wstrzykiwać dodatkowe zapytania SQL, co umożliwia wykradanie wrażliwych danych z bazy.

Wpływ biznesowy

Podatność pozwala na wyciek poufnych informacji z bazy danych przez atakujących posiadających konto subskrybenta lub wyższe. Może to prowadzić do naruszenia prywatności danych oraz osłabienia integralności systemu zarządzania projektami opartego na WordPress. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa danych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Taskbuilder i ich zastosowanie. W przypadku braku łatki należy ograniczyć dostęp do wtyczki tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanych zapytań SQL oraz rozważyć tymczasowe wyłączenie wtyczki. Niezbędne jest również przeprowadzenie przeglądu uprawnień użytkowników i ograniczenie ich do niezbędnego minimum.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS