CVE-2026-2289: Stored Cross-Site Scripting w wtyczce Taskbuilder dla WordPress

Luka Stored XSS w Taskbuilder do WordPress do 5.0.3 wpływa na multisite i instalacje bez unfiltered_html. Zalecana aktualizacja i monitoring.
CVE-2026-2289CVSS 4.4Web

CVE-2026-2289: Stored Cross-Site Scripting w wtyczce Taskbuilder dla WordPress

Luka Stored XSS w Taskbuilder do WordPress do 5.0.3 wpływa na multisite i instalacje bez unfiltered_html. Zalecana aktualizacja i monitoring.

CVSS
4.4 MEDIUM
EPSS
16.94%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Taskbuilder dla WordPress do wersji 5.0.3 włącznie zawiera lukę typu Stored Cross-Site Scripting (XSS) w ustawieniach administratora, wynikającą z niewystarczającej sanitacji danych wejściowych i ucieczki znaków. Luka dotyczy instalacji multisite oraz tych, gdzie wyłączono filtr unfiltered_html.

Wpływ biznesowy

Atakujący z uprawnieniami administratora mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzania zmodyfikowanych stron, co może prowadzić do przejęcia sesji lub manipulacji treścią. Zagrożenie to wpływa na bezpieczeństwo środowisk WordPress multisite oraz instalacji z wyłączonym filtrem unfiltered_html, zwiększając ryzyko naruszenia integralności i poufności danych.

Rekomendowane działania administratora

Administratorzy powinni zweryfikować wersję wtyczki Taskbuilder i rozważyć aktualizację do nowszej, wolnej od tej luki. W przypadku braku dostępnej poprawki zaleca się ograniczenie dostępu do panelu administratora, weryfikację i monitorowanie logów pod kątem podejrzanych działań oraz rozważenie ponownego włączenia filtra unfiltered_html, jeśli to możliwe. Priorytetowo należy ocenić ryzyko w środowiskach multisite.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS