Luka wtyczki Task Manager dla WordPress umożliwia wykonanie dowolnych shortcode'ów

Wtyczka Task Manager do WordPress ma lukę pozwalającą na wykonanie dowolnych shortcode'ów przez użytkowników z poziomem Subskrybenta i wyższym. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-4004CVSS 6.5Web

Luka wtyczki Task Manager dla WordPress umożliwia wykonanie dowolnych shortcode'ów

Wtyczka Task Manager do WordPress ma lukę pozwalającą na wykonanie dowolnych shortcode'ów przez użytkowników z poziomem Subskrybenta i wyższym. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.5 MEDIUM
EPSS
16.86%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Task Manager dla WordPress w wersjach do 3.0.2 włącznie posiada lukę pozwalającą na wykonanie dowolnych shortcode'ów poprzez akcję AJAX 'search'. Luka wynika z braku odpowiednich kontroli uprawnień i niewystarczającej walidacji danych wejściowych, co umożliwia użytkownikom z poziomem Subskrybenta i wyższym wstrzyknięcie kodu shortcode.

Wpływ biznesowy

Atakujący z kontem o minimalnych uprawnieniach Subskrybenta mogą wykonać dowolne shortcode'y, co może prowadzić do eskalacji uprawnień, manipulacji treścią strony lub innych nieautoryzowanych działań. Właściciele stron korzystający z tej wtyczki powinni rozważyć ryzyko związane z potencjalnym wykorzystaniem tej luki, zwłaszcza w środowiskach z wieloma użytkownikami.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Task Manager i jej instalację. W przypadku braku łatki, należy ograniczyć dostęp użytkowników do poziomu Subskrybenta lub wyższego oraz monitorować logi pod kątem podejrzanych działań związanych z wywołaniami AJAX 'search'. Warto również rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS