CVE-2024-9531: luka w wtyczce MultiVendorX dla WooCommerce

Luka w wtyczce MultiVendorX WooCommerce umożliwia wysyłanie fałszywych zgłoszeń usunięcia profilu sprzedawcy. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-9531CVSS 4.3Web

CVE-2024-9531: luka w wtyczce MultiVendorX dla WooCommerce

Luka w wtyczce MultiVendorX WooCommerce umożliwia wysyłanie fałszywych zgłoszeń usunięcia profilu sprzedawcy. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
25.86%
Aktywnie wykorzystywana
brak w KEV
Produkt
multivendorx

Co wiadomo

Wtyczka MultiVendorX dla WooCommerce w wersjach do 4.2.4 włącznie posiada lukę umożliwiającą nieautoryzowaną modyfikację danych. Atakujący z poziomem dostępu Subskrybenta lub wyższym mogą wysłać do administratora strony sfałszowany e-mail z prośbą o usunięcie profilu dowolnego sprzedawcy.

Wpływ biznesowy

Luka pozwala na wysyłanie fałszywych zgłoszeń usunięcia profilu sprzedawcy, co może prowadzić do zakłóceń w działaniu platformy oraz utraty danych sprzedawców. Operatorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako średniego ryzyka, zwłaszcza w środowiskach z wieloma użytkownikami o różnym poziomie uprawnień.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki MultiVendorX i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum oraz monitorować logi pod kątem nietypowych zgłoszeń usunięcia profili sprzedawców. Warto również poinformować administratorów o potencjalnych próbach nadużyć.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS