PT-2025-50812 · WordPress · Lazytasks

·

CVE-2025-12963

·

Publicado

2025-12-12

·

Atualizado

2025-12-17

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas LazyTasks – Plugin de Gerenciamento de Projetos e Tarefas com Colaboração, Kanban e Gráfico de Gantt para WordPress versões anteriores à 1.2.30
Descrição O plugin LazyTasks para WordPress não valida corretamente a identidade de um usuário antes de permitir atualizações nos dados do usuário. Isso permite que atacantes não autenticados modifiquem endereços de e-mail de usuários arbitrários, incluindo os de administradores, através do endpoint da API /wp-json/lazytasks/api/v1/user/role/edit/. Ao alterar o endereço de e-mail, os atacantes podem redefinir a senha do usuário e obter acesso à sua conta. Os atacantes também podem abusar deste endpoint para conceder funções adicionais aos usuários dentro do plugin.
Recomendações Atualize o plugin LazyTasks para a versão 1.2.30 ou posterior.

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-12963

Produtos afetados

Lazytasks