Уразливість SQL-ін'єкції в плагіні Taskbuilder для WordPress

Плагін Taskbuilder для WordPress уразливий до сліпої SQL-ін'єкції, що дозволяє викрадення даних. Рекомендується оновлення та обмеження доступу.
CVE-2026-6225CVSS 6.5CMS

Уразливість SQL-ін'єкції в плагіні Taskbuilder для WordPress

Плагін Taskbuilder для WordPress уразливий до сліпої SQL-ін'єкції, що дозволяє викрадення даних. Рекомендується оновлення та обмеження доступу.

CVSS
6.5 MEDIUM
EPSS
13.11%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Taskbuilder для WordPress має вразливість типу сліпої SQL-ін'єкції через параметр 'project_search' у версіях до 5.0.6 включно. Аутентифіковані користувачі з рівнем доступу Subscriber і вище можуть виконувати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Ця вразливість дозволяє зловмисникам з обмеженим доступом отримувати конфіденційні дані з бази даних сайту, що може призвести до витоку інформації та компрометації системи. Власники сайтів на WordPress, які використовують цей плагін, ризикують порушенням цілісності та конфіденційності даних.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Taskbuilder і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем Subscriber і вище, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливого параметра. Важливо також регулярно моніторити безпекові оновлення від розробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки