CVE-2025-10038: Eskalacja uprawnień w wtyczce Binary MLM Plan dla WordPress
Luka w Binary MLM Plan dla WordPress pozwala nieautoryzowanym użytkownikom na zarządzanie ustawieniami wtyczki. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.5 MEDIUM
- EPSS
- 24.04%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Binary MLM Plan dla WordPress do wersji 3.0 włącznie posiada lukę pozwalającą na ograniczoną eskalację uprawnień. Domyślnie nowi użytkownicy rejestrujący się przez formularz wtyczki otrzymują rolę bmp_user z uprawnieniem manage_bmp, co umożliwia nieautoryzowanym osobom zarządzanie ustawieniami wtyczki.
Wpływ biznesowy
Luka ta może pozwolić nieautoryzowanym użytkownikom na zmianę konfiguracji wtyczki Binary MLM Plan, co może prowadzić do niepożądanych modyfikacji funkcjonalności strony opartej na WordPress. Dla operatorów IT i właścicieli infrastruktury oznacza to ryzyko naruszenia integralności i bezpieczeństwa witryny, zwłaszcza jeśli wtyczka jest aktywnie używana.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Binary MLM Plan i ich wdrożenie. W międzyczasie warto ograniczyć możliwość rejestracji nowych użytkowników przez formularz wtyczki oraz monitorować logi pod kątem podejrzanych działań związanych z uprawnieniami manage_bmp. Priorytetowo należy ocenić ekspozycję tej wtyczki i rozważyć jej wyłączenie, jeśli nie jest niezbędna.