Уразливість підвищення привілеїв у плагіні Binary MLM Plan для WordPress

Обмежене підвищення привілеїв у плагіні Binary MLM Plan для WordPress до версії 3.0. Рекомендації щодо захисту та оновлення.
CVE-2025-10038CVSS 6.5Web

Уразливість підвищення привілеїв у плагіні Binary MLM Plan для WordPress

Обмежене підвищення привілеїв у плагіні Binary MLM Plan для WordPress до версії 3.0. Рекомендації щодо захисту та оновлення.

CVSS
6.5 MEDIUM
EPSS
24.04%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Binary MLM Plan для WordPress версії до 3.0 включно має уразливість, що дозволяє обмежене підвищення привілеїв. Через помилкове призначення ролі bmp_user з правом manage_bmp будь-якому зареєстрованому користувачу, зловмисники можуть без автентифікації реєструватися та керувати налаштуваннями плагіна.

Бізнес-вплив

Ця уразливість може дозволити неавторизованим користувачам отримати контроль над налаштуваннями плагіна, що потенційно призводить до порушення цілісності вебсайту та впливу на бізнес-процеси, які залежать від цього плагіна. Власники інфраструктури повинні враховувати ризики несанкціонованого доступу та можливі наслідки для безпеки сайту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх у першу чергу. Якщо оновлення недоступні, слід обмежити можливість реєстрації користувачів через плагін, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію плагіна в мережі. Пріоритезуйте виправлення цієї уразливості відповідно до ризиків для вашої інфраструктури.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки