Luka w autoryzacji w wtyczce Taskbuilder dla WordPress (CVE-2026-1640)
Opis luki CVE-2026-1640 w wtyczce Taskbuilder WordPress umożliwiającej obejście autoryzacji i wstrzykiwanie złośliwego kodu. Zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 17.74%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Taskbuilder – WordPress Project Management & Task Management jest podatna na obejście autoryzacji w wersjach do 5.0.2 włącznie. Umożliwia to uwierzytelnionym użytkownikom z poziomem subskrybenta lub wyższym dodawanie komentarzy do dowolnych projektów i zadań, także prywatnych, oraz wstrzykiwanie złośliwego HTML i CSS.
Wpływ biznesowy
Ta luka może prowadzić do nieautoryzowanego dodawania komentarzy w projektach i zadaniach, co zagraża poufności i integralności danych projektowych. Może to skutkować wyciekiem informacji lub atakami typu cross-site scripting (XSS), wpływając negatywnie na reputację i bezpieczeństwo środowiska WordPress.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Taskbuilder i ich zastosowanie. W międzyczasie ogranicz dostęp do funkcji komentowania tylko do zaufanych użytkowników, monitoruj logi pod kątem nietypowej aktywności oraz przeprowadź przegląd uprawnień użytkowników. Priorytetowo traktuj wdrożenie poprawek bezpieczeństwa od dostawcy.