Уразливість SQL-ін'єкції в плагіні Taskbuilder для WordPress
Виявлено SQL-ін'єкцію в плагіні Taskbuilder для WordPress, що дозволяє аутентифікованим користувачам викрадати дані. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.5 MEDIUM
- EPSS
- 23.32%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Taskbuilder – Project Management & Task Management Tool With Kanban Board для WordPress має уразливість SQL-ін'єкції через параметр 'wppm_proj_filter' у версіях до 5.0.8 включно. Аутентифіковані користувачі з рівнем доступу підписника і вище можуть додавати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам з мінімальним рівнем доступу виконувати несанкціоновані SQL-запити, що може призвести до витоку конфіденційних даних і порушення цілісності бази даних. Власники інфраструктури повинні враховувати ризики компрометації даних та потенційні наслідки для бізнес-процесів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня, нижчого за підписника, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію вразливого функціоналу.