Уразливість виконання довільних шорткодів у плагіні Task Manager для WordPress

Плагін Task Manager WordPress дозволяє виконувати довільні шорткоди через AJAX, що створює ризики безпеки. Рекомендується оновлення та аудит доступу.
CVE-2026-4004CVSS 6.5Web

Уразливість виконання довільних шорткодів у плагіні Task Manager для WordPress

Плагін Task Manager WordPress дозволяє виконувати довільні шорткоди через AJAX, що створює ризики безпеки. Рекомендується оновлення та аудит доступу.

CVSS
6.5 MEDIUM
EPSS
16.86%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Task Manager для WordPress має уразливість, що дозволяє автентифікованим користувачам із рівнем доступу Subscriber і вище виконувати довільні шорткоди через AJAX-дію 'search'. Це пов’язано з відсутністю перевірок прав доступу та недостатньою валідацією введених даних.

Бізнес-вплив

Зловмисники з мінімальним рівнем доступу можуть виконувати довільні шорткоди на сайті, що може призвести до несанкціонованих дій, порушення цілісності даних або компрометації вебресурсу. Це створює ризики для безпеки вебінфраструктури та може вплинути на довіру користувачів і репутацію бізнесу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Task Manager і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до AJAX-дії 'search' лише довіреним користувачам, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна до виправлення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки