CVE-2025-14064: Luka w wtyczce BuddyTask dla WordPress umożliwia nieautoryzowany dostęp do danych
Luka w wtyczce BuddyTask dla WordPress pozwala użytkownikom z poziomem subskrybenta na dostęp i modyfikację tablic zadań grup BuddyPress. Zalecane szybkie aktualizacje.
- CVSS
- 5.4 MEDIUM
- EPSS
- 13.33%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka BuddyTask dla WordPress do wersji 1.3.0 włącznie posiada lukę pozwalającą użytkownikom z uprawnieniami subskrybenta i wyższymi na nieautoryzowany dostęp do tablic zadań grup BuddyPress, w tym prywatnych i ukrytych. Luka wynika z braku odpowiedniej weryfikacji uprawnień na wielu punktach końcowych AJAX.
Wpływ biznesowy
Atakujący z kontem o poziomie subskrybenta mogą przeglądać, tworzyć, modyfikować i usuwać tablice zadań dowolnych grup BuddyPress, co może prowadzić do naruszenia poufności i integralności danych. Organizacje korzystające z BuddyTask powinny traktować tę lukę jako istotne ryzyko dla bezpieczeństwa danych grupowych i prywatności użytkowników.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki BuddyTask i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do wtyczki tylko do zaufanych użytkowników oraz monitorować logi pod kątem nietypowych działań na tablicach zadań. Warto również rozważyć czasowe wyłączenie wtyczki, jeśli to możliwe, do czasu załatania luki.