CVE-2024-9943: podatność CSRF w wtyczce MultiVendorX dla WordPress
Wtyczka MultiVendorX do WooCommerce ma lukę CSRF umożliwiającą nieautoryzowane zmiany kont sprzedawców. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 6.3 MEDIUM
- EPSS
- 9.13%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- multivendorx
Co wiadomo
Wtyczka MultiVendorX dla WooCommerce do wersji 4.2.4 jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu błędnej walidacji nonce w kilku funkcjach API. Atakujący może nakłonić administratora do wykonania złośliwego żądania, co pozwala na modyfikację danych sprzedawców, tworzenie kont lub usuwanie użytkowników.
Wpływ biznesowy
Podatność umożliwia nieautoryzowane zmiany w kontach sprzedawców oraz usuwanie użytkowników, co może prowadzić do zakłóceń w działaniu platformy e-commerce i utraty danych. Operatorzy powinni traktować tę lukę jako istotne zagrożenie dla integralności i bezpieczeństwa systemu, zwłaszcza w środowiskach z wieloma administratorami.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki MultiVendorX i ich wdrożenie. W międzyczasie warto ograniczyć dostęp administratorów do zaufanych sieci, monitorować logi pod kątem nietypowych działań oraz edukować personel o ryzyku ataków CSRF i metodach ich unikania.