CVE-2024-9943: podatność CSRF w wtyczce MultiVendorX dla WordPress

Wtyczka MultiVendorX do WooCommerce ma lukę CSRF umożliwiającą nieautoryzowane zmiany kont sprzedawców. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2024-9943CVSS 6.3Web

CVE-2024-9943: podatność CSRF w wtyczce MultiVendorX dla WordPress

Wtyczka MultiVendorX do WooCommerce ma lukę CSRF umożliwiającą nieautoryzowane zmiany kont sprzedawców. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
6.3 MEDIUM
EPSS
9.13%
Aktywnie wykorzystywana
brak w KEV
Produkt
multivendorx

Co wiadomo

Wtyczka MultiVendorX dla WooCommerce do wersji 4.2.4 jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu błędnej walidacji nonce w kilku funkcjach API. Atakujący może nakłonić administratora do wykonania złośliwego żądania, co pozwala na modyfikację danych sprzedawców, tworzenie kont lub usuwanie użytkowników.

Wpływ biznesowy

Podatność umożliwia nieautoryzowane zmiany w kontach sprzedawców oraz usuwanie użytkowników, co może prowadzić do zakłóceń w działaniu platformy e-commerce i utraty danych. Operatorzy powinni traktować tę lukę jako istotne zagrożenie dla integralności i bezpieczeństwa systemu, zwłaszcza w środowiskach z wieloma administratorami.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki MultiVendorX i ich wdrożenie. W międzyczasie warto ograniczyć dostęp administratorów do zaufanych sieci, monitorować logi pod kątem nietypowych działań oraz edukować personel o ryzyku ataków CSRF i metodach ich unikania.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS