Уразливість обходу авторизації в плагіні Taskbuilder для WordPress

Taskbuilder WordPress плагін має уразливість обходу авторизації, що дозволяє додавати коментарі в приватних проектах. Рекомендується оновлення та моніторинг.
CVE-2026-1640CVSS 4.3Web

Уразливість обходу авторизації в плагіні Taskbuilder для WordPress

Taskbuilder WordPress плагін має уразливість обходу авторизації, що дозволяє додавати коментарі в приватних проектах. Рекомендується оновлення та моніторинг.

CVSS
4.3 MEDIUM
EPSS
17.74%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Taskbuilder для управління проектами та завданнями у WordPress має уразливість обходу авторизації у версіях до 5.0.2 включно. Атакуючі з рівнем доступу підписника можуть додавати коментарі до будь-яких проектів або завдань, включно з приватними, та впроваджувати довільний HTML і CSS.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим користувачам з мінімальними правами створювати коментарі у приватних проектах і завданнях, що може призвести до витоку інформації або впровадження шкідливого коду. Власники сайтів на WordPress з цим плагіном ризикують порушенням цілісності контенту та потенційними атаками через впроваджений код.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Taskbuilder і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем підписника до функцій коментування, переглянути журнали на предмет підозрілої активності та мінімізувати експозицію плагіна. Пріоритезуйте оновлення та моніторинг для зниження ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки