Уразливість у плагіні BuddyTask для WordPress дозволяє несанкціонований доступ до даних

Плагін BuddyTask для WordPress має уразливість, що дозволяє користувачам з рівнем Subscriber отримувати доступ до приватних груп. Рекомендується оновлення та моніторинг.
CVE-2025-14064CVSS 5.4Web

Уразливість у плагіні BuddyTask для WordPress дозволяє несанкціонований доступ до даних

Плагін BuddyTask для WordPress має уразливість, що дозволяє користувачам з рівнем Subscriber отримувати доступ до приватних груп. Рекомендується оновлення та моніторинг.

CVSS
5.4 MEDIUM
EPSS
13.33%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін BuddyTask для WordPress має уразливість через відсутність перевірки прав доступу на кількох AJAX-ендпоінтах у версіях до 1.3.0 включно. Це дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище переглядати, створювати, змінювати та видаляти дошки завдань будь-яких груп BuddyPress, включно з приватними та прихованими, навіть якщо вони не є членами цих груп.

Бізнес-вплив

Уразливість може призвести до порушення конфіденційності та цілісності даних у спільнотах BuddyPress, що використовують плагін BuddyTask. Зловмисники з мінімальним рівнем доступу можуть отримати контроль над завданнями в групах, що може вплинути на робочі процеси та довіру користувачів. Це створює ризики для організацій, які покладаються на ці платформи для внутрішньої комунікації та управління проектами.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна BuddyTask і встановити останню версію, яка усуває цю уразливість. Якщо оновлення недоступне, слід обмежити доступ користувачів з рівнем Subscriber і вище до критичних функцій плагіна, переглянути журнали доступу на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику. Важливо також інформувати користувачів про потенційні загрози та посилити моніторинг безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки