CVE-2026-6225: SQL Injection w wtyczce Taskbuilder dla WordPress
Podatność SQL Injection w wtyczce Taskbuilder dla WordPress pozwala na wyciek danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 6.5 MEDIUM
- EPSS
- 13.11%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Taskbuilder – narzędzie do zarządzania projektami i zadaniami z tablicą Kanban dla WordPress jest podatna na czasową ślepą SQL Injection poprzez parametr 'project_search' we wszystkich wersjach do 5.0.6 włącznie. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą wstrzykiwać dodatkowe zapytania SQL, co umożliwia wykradanie wrażliwych danych z bazy.
Wpływ biznesowy
Podatność pozwala na wyciek poufnych informacji z bazy danych WordPress, co może prowadzić do naruszenia prywatności użytkowników i kompromitacji systemu. Atakujący z poziomem subskrybenta mogą wykorzystać lukę do eskalacji zagrożeń, wpływając na integralność i poufność danych w infrastrukturze IT.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Taskbuilder i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do panelu WordPress do zaufanych użytkowników, monitorować logi pod kątem podejrzanych zapytań SQL oraz przeprowadzić przegląd uprawnień użytkowników. Priorytetowo traktuj działania minimalizujące ryzyko wycieku danych.