CVE-2025-14064: Luka w wtyczce BuddyTask dla WordPress umożliwia nieautoryzowany dostęp do danych

Luka w wtyczce BuddyTask dla WordPress pozwala użytkownikom z poziomem subskrybenta na dostęp i modyfikację tablic zadań grup BuddyPress. Zalecane szybkie aktualizacje.
CVE-2025-14064CVSS 5.4Web

CVE-2025-14064: Luka w wtyczce BuddyTask dla WordPress umożliwia nieautoryzowany dostęp do danych

Luka w wtyczce BuddyTask dla WordPress pozwala użytkownikom z poziomem subskrybenta na dostęp i modyfikację tablic zadań grup BuddyPress. Zalecane szybkie aktualizacje.

CVSS
5.4 MEDIUM
EPSS
13.33%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka BuddyTask dla WordPress do wersji 1.3.0 włącznie posiada lukę pozwalającą użytkownikom z uprawnieniami subskrybenta i wyższymi na nieautoryzowany dostęp do tablic zadań grup BuddyPress, w tym prywatnych i ukrytych. Luka wynika z braku odpowiedniej weryfikacji uprawnień na wielu punktach końcowych AJAX.

Wpływ biznesowy

Atakujący z kontem o poziomie subskrybenta mogą przeglądać, tworzyć, modyfikować i usuwać tablice zadań dowolnych grup BuddyPress, co może prowadzić do naruszenia poufności i integralności danych. Organizacje korzystające z BuddyTask powinny traktować tę lukę jako istotne ryzyko dla bezpieczeństwa danych grupowych i prywatności użytkowników.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki BuddyTask i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do wtyczki tylko do zaufanych użytkowników oraz monitorować logi pod kątem nietypowych działań na tablicach zadań. Warto również rozważyć czasowe wyłączenie wtyczki, jeśli to możliwe, do czasu załatania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS