CVE-2025-12963: Krytyczna luka eskalacji uprawnień w wtyczce LazyTasks dla WordPress
Krytyczna luka CVE-2025-12963 w wtyczce LazyTasks dla WordPress pozwala na eskalację uprawnień i przejęcie kont administratorów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 9.8 CRITICAL
- EPSS
- 23.98%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka LazyTasks do zarządzania projektami i zadaniami w WordPress zawiera krytyczną lukę pozwalającą na eskalację uprawnień poprzez przejęcie konta. Atakujący mogą zmieniać adresy e-mail użytkowników, w tym administratorów, co umożliwia resetowanie haseł i uzyskanie dostępu do konta.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla bezpieczeństwa witryn korzystających z wtyczki LazyTasks, umożliwiając nieautoryzowany dostęp do kont o wysokich uprawnieniach. Może to prowadzić do przejęcia kontroli nad stroną, modyfikacji danych oraz potencjalnych dalszych ataków na infrastrukturę IT.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki LazyTasks i ich wdrożenie. W przypadku braku łatki, należy ograniczyć dostęp do REST API, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo należy zabezpieczyć konta administratorów i przeprowadzić audyt uprawnień użytkowników.