Уразливість підвищення привілеїв у плагіні LazyTasks для WordPress
Уразливість CVE-2025-12963 у плагіні LazyTasks для WordPress дозволяє захоплення облікових записів через REST API. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 9.8 CRITICAL
- EPSS
- 23.98%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін LazyTasks для WordPress до версії 1.2.29 має критичну уразливість, що дозволяє неавторизованим зловмисникам змінювати електронні адреси користувачів через REST API, включно з адміністраторами. Це може призвести до захоплення облікових записів шляхом скидання паролів та надання додаткових ролей у плагіні.
Бізнес-вплив
Уразливість дозволяє зловмисникам отримати контроль над обліковими записами користувачів, включно з адміністраторами, що ставить під загрозу безпеку вебсайту та даних. Це може призвести до несанкціонованого доступу, зміни налаштувань і потенційного порушення роботи бізнес-процесів, що базуються на WordPress.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна LazyTasks від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до REST API, ретельно перевірити журнали доступу на ознаки зловмисної активності, змінити паролі користувачів з підвищеними правами та розглянути тимчасове відключення плагіна для зниження ризику.