PT-2026-65419 · WordPress · Taskbuilder

·

CVE-2026-15267

·

Publicado

2026-07-28

·

Atualizado

2026-07-28

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Taskbuilder – Project Management & Task Management Tool With Kanban Board versões anteriores a 5.1.0
Descrição Atacantes autenticados com nível de acesso de assinante ou superior podem realizar Injeção de SQL através do parâmetro wppm proj filter. O problema ocorre porque o valor fornecido pelo usuário é processado usando sanitize text field(), que sobrescreve um resultado anterior de absint(), e é então concatenado em uma cláusula SQL WHERE como um operando numérico não citado usando esc sql(). Esse processo ignora a parametrização ao interpolar a string no formato $wpdb->prepare(), permitindo que atacantes adicionem consultas SQL extras para extrair informações sensíveis do banco de dados.
Recomendações Atualize para uma versão posterior à 5.0.9. Evite usar o parâmetro wppm proj filter até que a atualização seja aplicada.

Correção

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-15267

Produtos afetados

Taskbuilder