Luka w autoryzacji w wtyczce Taskbuilder dla WordPress (CVE-2026-1640)

Opis luki CVE-2026-1640 w wtyczce Taskbuilder WordPress umożliwiającej obejście autoryzacji i wstrzykiwanie złośliwego kodu. Zalecenia bezpieczeństwa.
CVE-2026-1640CVSS 4.3Web

Luka w autoryzacji w wtyczce Taskbuilder dla WordPress (CVE-2026-1640)

Opis luki CVE-2026-1640 w wtyczce Taskbuilder WordPress umożliwiającej obejście autoryzacji i wstrzykiwanie złośliwego kodu. Zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
17.74%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Taskbuilder – WordPress Project Management & Task Management jest podatna na obejście autoryzacji w wersjach do 5.0.2 włącznie. Umożliwia to uwierzytelnionym użytkownikom z poziomem subskrybenta lub wyższym dodawanie komentarzy do dowolnych projektów i zadań, także prywatnych, oraz wstrzykiwanie złośliwego HTML i CSS.

Wpływ biznesowy

Ta luka może prowadzić do nieautoryzowanego dodawania komentarzy w projektach i zadaniach, co zagraża poufności i integralności danych projektowych. Może to skutkować wyciekiem informacji lub atakami typu cross-site scripting (XSS), wpływając negatywnie na reputację i bezpieczeństwo środowiska WordPress.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Taskbuilder i ich zastosowanie. W międzyczasie ogranicz dostęp do funkcji komentowania tylko do zaufanych użytkowników, monitoruj logi pod kątem nietypowej aktywności oraz przeprowadź przegląd uprawnień użytkowników. Priorytetowo traktuj wdrożenie poprawek bezpieczeństwa od dostawcy.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS