CVE-2025-10038: Eskalacja uprawnień w wtyczce Binary MLM Plan dla WordPress

Luka w Binary MLM Plan dla WordPress pozwala nieautoryzowanym użytkownikom na zarządzanie ustawieniami wtyczki. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-10038CVSS 6.5Web

CVE-2025-10038: Eskalacja uprawnień w wtyczce Binary MLM Plan dla WordPress

Luka w Binary MLM Plan dla WordPress pozwala nieautoryzowanym użytkownikom na zarządzanie ustawieniami wtyczki. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.5 MEDIUM
EPSS
24.04%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Binary MLM Plan dla WordPress do wersji 3.0 włącznie posiada lukę pozwalającą na ograniczoną eskalację uprawnień. Domyślnie nowi użytkownicy rejestrujący się przez formularz wtyczki otrzymują rolę bmp_user z uprawnieniem manage_bmp, co umożliwia nieautoryzowanym osobom zarządzanie ustawieniami wtyczki.

Wpływ biznesowy

Luka ta może pozwolić nieautoryzowanym użytkownikom na zmianę konfiguracji wtyczki Binary MLM Plan, co może prowadzić do niepożądanych modyfikacji funkcjonalności strony opartej na WordPress. Dla operatorów IT i właścicieli infrastruktury oznacza to ryzyko naruszenia integralności i bezpieczeństwa witryny, zwłaszcza jeśli wtyczka jest aktywnie używana.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Binary MLM Plan i ich wdrożenie. W międzyczasie warto ograniczyć możliwość rejestracji nowych użytkowników przez formularz wtyczki oraz monitorować logi pod kątem podejrzanych działań związanych z uprawnieniami manage_bmp. Priorytetowo należy ocenić ekspozycję tej wtyczki i rozważyć jej wyłączenie, jeśli nie jest niezbędna.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS