CVE-2024-9531: luka w wtyczce MultiVendorX dla WooCommerce
Luka w wtyczce MultiVendorX WooCommerce umożliwia wysyłanie fałszywych zgłoszeń usunięcia profilu sprzedawcy. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 25.86%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- multivendorx
Co wiadomo
Wtyczka MultiVendorX dla WooCommerce w wersjach do 4.2.4 włącznie posiada lukę umożliwiającą nieautoryzowaną modyfikację danych. Atakujący z poziomem dostępu Subskrybenta lub wyższym mogą wysłać do administratora strony sfałszowany e-mail z prośbą o usunięcie profilu dowolnego sprzedawcy.
Wpływ biznesowy
Luka pozwala na wysyłanie fałszywych zgłoszeń usunięcia profilu sprzedawcy, co może prowadzić do zakłóceń w działaniu platformy oraz utraty danych sprzedawców. Operatorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako średniego ryzyka, zwłaszcza w środowiskach z wieloma użytkownikami o różnym poziomie uprawnień.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki MultiVendorX i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum oraz monitorować logi pod kątem nietypowych zgłoszeń usunięcia profili sprzedawców. Warto również poinformować administratorów o potencjalnych próbach nadużyć.