Уразливість SQL-ін'єкції в плагіні Taskbuilder для WordPress

Виявлено SQL-ін'єкцію в плагіні Taskbuilder для WordPress, що дозволяє аутентифікованим користувачам викрадати дані. Рекомендується оновлення та обмеження доступу.
CVE-2026-12090CVSS 6.5Web

Уразливість SQL-ін'єкції в плагіні Taskbuilder для WordPress

Виявлено SQL-ін'єкцію в плагіні Taskbuilder для WordPress, що дозволяє аутентифікованим користувачам викрадати дані. Рекомендується оновлення та обмеження доступу.

CVSS
6.5 MEDIUM
EPSS
23.32%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Taskbuilder – Project Management & Task Management Tool With Kanban Board для WordPress має уразливість SQL-ін'єкції через параметр 'wppm_proj_filter' у версіях до 5.0.8 включно. Аутентифіковані користувачі з рівнем доступу підписника і вище можуть додавати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з мінімальним рівнем доступу виконувати несанкціоновані SQL-запити, що може призвести до витоку конфіденційних даних і порушення цілісності бази даних. Власники інфраструктури повинні враховувати ризики компрометації даних та потенційні наслідки для бізнес-процесів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня, нижчого за підписника, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію вразливого функціоналу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки