WordPress · Taskbuilder · CVE-2026-15267
**Nome do Software Vulnerável e Versões Afetadas**
Taskbuilder – Project Management & Task Management Tool With Kanban Board versões anteriores a 5.1.0
**Descrição**
Atacantes autenticados com nível de acesso de assinante ou superior podem realizar Injeção de SQL através do parâmetro `wppm proj filter`. O problema ocorre porque o valor fornecido pelo usuário é processado usando `sanitize text field()`, que sobrescreve um resultado anterior de `absint()`, e é então concatenado em uma cláusula SQL WHERE como um operando numérico não citado usando `esc sql()`. Esse processo ignora a parametrização ao interpolar a string no formato `$wpdb->prepare()`, permitindo que atacantes adicionem consultas SQL extras para extrair informações sensíveis do banco de dados.
**Recomendações**
Atualize para uma versão posterior à 5.0.9.
Evite usar o parâmetro `wppm proj filter` até que a atualização seja aplicada.