The Taskbuilder – Project Management & Task Management Tool With Kanban Board plugin for WordPress is vulnerable to time-based blind SQL Injection via the 'project_search' parameter in all versions up to, and including, 5.0.6 due to insufficient escaping on the user supplied parameter and lack of sufficient preparation on the existing SQL query. This makes it possible for authenticated attackers, with Subscriber-level access and above, to append additional SQL queries into already existing queries that can be used to extract sensitive information from the database.
The Taskbuilder WordPress plugin versions up to 5.0.6 contains a time-based blind SQL injection vulnerability in the 'project_search' parameter that allows authenticated attackers to extract sensitive database information. Attackers with Subscriber-level access can exploit insufficient escaping and lack of prepared statements to append malicious SQL queries.
ثغرة حقن SQL العمياء المعتمدة على الوقت في إضافة Taskbuilder للمشاريع والمهام في WordPress تسمح للمهاجمين المصرح لهم بمستوى المشترك فما فوق باستخراج البيانات الحساسة من قاعدة البيانات. تنتج الثغرة عن عدم كفاية الهروب من المعاملات المدخلة من قبل المستخدم وعدم استخدام جمل SQL معدة مسبقاً.
The Taskbuilder WordPress plugin versions up to 5.0.6 contains a time-based blind SQL injection vulnerability in the 'project_search' parameter that allows authenticated attackers to extract sensitive database information. Attackers with Subscriber-level access can exploit insufficient escaping and lack of prepared statements to append malicious SQL queries.
Update the Taskbuilder plugin to version 5.0.7 or later immediately. Implement prepared statements for all database queries, properly escape user input, and apply principle of least privilege to database accounts. Monitor database logs for suspicious query patterns and restrict plugin access to trusted users only.
قم بتحديث إضافة Taskbuilder إلى الإصدار 5.0.7 أو أحدث فوراً. طبق جمل SQL معدة مسبقاً لجميع استعلامات قاعدة البيانات، وتحقق بشكل صحيح من مدخلات المستخدم، وطبق مبدأ أقل صلاحية لحسابات قاعدة البيانات. راقب سجلات قاعدة البيانات للاستعلامات المريبة وقيد الوصول إلى الإضافة للمستخدمين الموثوقين فقط.