Уразливість прямого доступу до об'єктів у плагіні Binary MLM Plan для WordPress
Плагін Binary MLM Plan для WordPress до версії 5.0 має уразливість IDOR, що дозволяє переглядати чужі виплати. Рекомендується оновлення та контроль доступу.
- CVSS
- 4.3 MEDIUM
- EPSS
- 17.02%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Binary MLM Plan для WordPress версії до 5.0 включно має уразливість прямого доступу до об'єктів (IDOR). Аутентифіковані користувачі з роллю bmp_user можуть переглядати виплати інших користувачів через спеціально сформовані запити.
Бізнес-вплив
Ця уразливість дозволяє користувачам з обмеженими правами отримувати доступ до конфіденційної інформації про виплати інших членів системи. Це може призвести до порушення конфіденційності даних і зниження довіри користувачів до платформи. Власникам інфраструктури слід врахувати ризики витоку інформації та можливі репутаційні наслідки.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до відповідних сторінок та контролювати журнали доступу на предмет підозрілої активності. Також варто розглянути тимчасове відключення плагіна або заміну на альтернативне рішення з кращими механізмами контролю доступу.