Уразливість прямого доступу до об'єктів у плагіні Binary MLM Plan для WordPress

Плагін Binary MLM Plan для WordPress до версії 5.0 має уразливість IDOR, що дозволяє переглядати чужі виплати. Рекомендується оновлення та контроль доступу.
CVE-2025-11895CVSS 4.3Web

Уразливість прямого доступу до об'єктів у плагіні Binary MLM Plan для WordPress

Плагін Binary MLM Plan для WordPress до версії 5.0 має уразливість IDOR, що дозволяє переглядати чужі виплати. Рекомендується оновлення та контроль доступу.

CVSS
4.3 MEDIUM
EPSS
17.02%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Binary MLM Plan для WordPress версії до 5.0 включно має уразливість прямого доступу до об'єктів (IDOR). Аутентифіковані користувачі з роллю bmp_user можуть переглядати виплати інших користувачів через спеціально сформовані запити.

Бізнес-вплив

Ця уразливість дозволяє користувачам з обмеженими правами отримувати доступ до конфіденційної інформації про виплати інших членів системи. Це може призвести до порушення конфіденційності даних і зниження довіри користувачів до платформи. Власникам інфраструктури слід врахувати ризики витоку інформації та можливі репутаційні наслідки.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до відповідних сторінок та контролювати журнали доступу на предмет підозрілої активності. Також варто розглянути тимчасове відключення плагіна або заміну на альтернативне рішення з кращими механізмами контролю доступу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки