Luka wtyczki Task Manager dla WordPress umożliwia odczyt dowolnych plików

Wtyczka Task Manager dla WordPress do 3.0.2 umożliwia uwierzytelnionym użytkownikom odczyt dowolnych plików na serwerze. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-2351CVSS 6.5Web

Luka wtyczki Task Manager dla WordPress umożliwia odczyt dowolnych plików

Wtyczka Task Manager dla WordPress do 3.0.2 umożliwia uwierzytelnionym użytkownikom odczyt dowolnych plików na serwerze. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.5 MEDIUM
EPSS
16.7%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Task Manager dla WordPress w wersjach do 3.0.2 włącznie posiada lukę umożliwiającą uwierzytelnionym użytkownikom z poziomem Subskrybenta lub wyższym odczyt dowolnych plików na serwerze. Luka występuje w funkcji callback_get_text_from_url().

Wpływ biznesowy

Atakujący z dostępem na poziomie Subskrybenta mogą odczytać pliki zawierające wrażliwe dane, co może prowadzić do wycieku informacji i dalszych ataków na infrastrukturę. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa danych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Task Manager i jej instalację. W przypadku braku łatki należy ograniczyć dostęp użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić przegląd uprawnień użytkowników. Priorytetowo traktuj wdrożenie zabezpieczeń minimalizujących ryzyko wykorzystania tej luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS