CVE-2025-11895: Luka wtyczki Binary MLM Plan dla WordPress umożliwiająca nieautoryzowany dostęp do danych wypłat
Luka IDOR w wtyczce Binary MLM Plan (do wersji 5.0) pozwala uwierzytelnionym użytkownikom na dostęp do danych wypłat innych. Zalecana aktualizacja i monitoring.
- CVSS
- 4.3 MEDIUM
- EPSS
- 17.02%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Binary MLM Plan dla WordPress w wersjach do 5.0 włącznie posiada lukę typu niebezpieczne bezpośrednie odwołanie do obiektu (IDOR). Funkcja bmp_user_payout_detail_of_current_user() nie weryfikuje właściciela danych wypłat, co pozwala uwierzytelnionym użytkownikom z rolą bmp_user na przeglądanie wypłat innych członków poprzez manipulację parametrem payout-id.
Wpływ biznesowy
Atakujący z uprawnieniami użytkownika mogą uzyskać dostęp do poufnych informacji o wypłatach innych użytkowników, co może prowadzić do naruszenia prywatności i utraty zaufania klientów. W środowiskach biznesowych wykorzystujących tę wtyczkę istnieje ryzyko wycieku danych finansowych oraz potencjalne konsekwencje prawne związane z ochroną danych osobowych.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Binary MLM Plan i zaktualizować ją do najnowszej dostępnej wersji zawierającej poprawkę. W przypadku braku aktualizacji zaleca się ograniczenie dostępu do endpointu /bmp-account-detail/ oraz monitorowanie logów pod kątem podejrzanych żądań z parametrem payout-id. Warto również rozważyć audyt uprawnień użytkowników i wprowadzenie dodatkowych mechanizmów kontroli dostępu.