CVE-2026-2289: Stored Cross-Site Scripting w wtyczce Taskbuilder dla WordPress
Luka Stored XSS w Taskbuilder do WordPress do 5.0.3 wpływa na multisite i instalacje bez unfiltered_html. Zalecana aktualizacja i monitoring.
- CVSS
- 4.4 MEDIUM
- EPSS
- 16.94%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Taskbuilder dla WordPress do wersji 5.0.3 włącznie zawiera lukę typu Stored Cross-Site Scripting (XSS) w ustawieniach administratora, wynikającą z niewystarczającej sanitacji danych wejściowych i ucieczki znaków. Luka dotyczy instalacji multisite oraz tych, gdzie wyłączono filtr unfiltered_html.
Wpływ biznesowy
Atakujący z uprawnieniami administratora mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzania zmodyfikowanych stron, co może prowadzić do przejęcia sesji lub manipulacji treścią. Zagrożenie to wpływa na bezpieczeństwo środowisk WordPress multisite oraz instalacji z wyłączonym filtrem unfiltered_html, zwiększając ryzyko naruszenia integralności i poufności danych.
Rekomendowane działania administratora
Administratorzy powinni zweryfikować wersję wtyczki Taskbuilder i rozważyć aktualizację do nowszej, wolnej od tej luki. W przypadku braku dostępnej poprawki zaleca się ograniczenie dostępu do panelu administratora, weryfikację i monitorowanie logów pod kątem podejrzanych działań oraz rozważenie ponownego włączenia filtra unfiltered_html, jeśli to możliwe. Priorytetowo należy ocenić ryzyko w środowiskach multisite.