Уразливість у плагіні BuddyTask для WordPress дозволяє несанкціонований доступ до даних
Плагін BuddyTask для WordPress має уразливість, що дозволяє користувачам з рівнем Subscriber отримувати доступ до приватних груп. Рекомендується оновлення та моніторинг.
- CVSS
- 5.4 MEDIUM
- EPSS
- 13.33%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін BuddyTask для WordPress має уразливість через відсутність перевірки прав доступу на кількох AJAX-ендпоінтах у версіях до 1.3.0 включно. Це дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище переглядати, створювати, змінювати та видаляти дошки завдань будь-яких груп BuddyPress, включно з приватними та прихованими, навіть якщо вони не є членами цих груп.
Бізнес-вплив
Уразливість може призвести до порушення конфіденційності та цілісності даних у спільнотах BuddyPress, що використовують плагін BuddyTask. Зловмисники з мінімальним рівнем доступу можуть отримати контроль над завданнями в групах, що може вплинути на робочі процеси та довіру користувачів. Це створює ризики для організацій, які покладаються на ці платформи для внутрішньої комунікації та управління проектами.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна BuddyTask і встановити останню версію, яка усуває цю уразливість. Якщо оновлення недоступне, слід обмежити доступ користувачів з рівнем Subscriber і вище до критичних функцій плагіна, переглянути журнали доступу на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику. Важливо також інформувати користувачів про потенційні загрози та посилити моніторинг безпеки.