CVE-2026-6225: SQL Injection w wtyczce Taskbuilder dla WordPress

Podatność SQL Injection w wtyczce Taskbuilder dla WordPress pozwala na wyciek danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2026-6225CVSS 6.5CMS

CVE-2026-6225: SQL Injection w wtyczce Taskbuilder dla WordPress

Podatność SQL Injection w wtyczce Taskbuilder dla WordPress pozwala na wyciek danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
6.5 MEDIUM
EPSS
13.11%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Taskbuilder – narzędzie do zarządzania projektami i zadaniami z tablicą Kanban dla WordPress jest podatna na czasową ślepą SQL Injection poprzez parametr 'project_search' we wszystkich wersjach do 5.0.6 włącznie. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą wstrzykiwać dodatkowe zapytania SQL, co umożliwia wykradanie wrażliwych danych z bazy.

Wpływ biznesowy

Podatność pozwala na wyciek poufnych informacji z bazy danych WordPress, co może prowadzić do naruszenia prywatności użytkowników i kompromitacji systemu. Atakujący z poziomem subskrybenta mogą wykorzystać lukę do eskalacji zagrożeń, wpływając na integralność i poufność danych w infrastrukturze IT.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Taskbuilder i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do panelu WordPress do zaufanych użytkowników, monitorować logi pod kątem podejrzanych zapytań SQL oraz przeprowadzić przegląd uprawnień użytkowników. Priorytetowo traktuj działania minimalizujące ryzyko wycieku danych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS