Уразливість довільного читання файлів у плагіні Task Manager для WordPress

Плагін Task Manager WordPress до 3.0.2 має уразливість довільного читання файлів, що дозволяє аутентифікованим користувачам отримати доступ до конфіденційних даних.
CVE-2026-2351CVSS 6.5Web

Уразливість довільного читання файлів у плагіні Task Manager для WordPress

Плагін Task Manager WordPress до 3.0.2 має уразливість довільного читання файлів, що дозволяє аутентифікованим користувачам отримати доступ до конфіденційних даних.

CVSS
6.5 MEDIUM
EPSS
16.7%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Task Manager для WordPress версій до 3.0.2 включно має уразливість довільного читання файлів через функцію callback_get_text_from_url(). Аутентифіковані користувачі з рівнем доступу Subscriber і вище можуть отримати доступ до вмісту довільних файлів на сервері.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з обмеженим доступом читати конфіденційні файли на сервері, що може призвести до витоку чутливої інформації та подальших атак на інфраструктуру. Власники сайтів на WordPress повинні враховувати ризики для безпеки даних і цілісності системи.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Task Manager від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Subscriber і вище, провести аудит логів на предмет підозрілої активності та зменшити експозицію вразливих компонентів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки