CVE-2025-0493: Krytyczna luka wtyczki MultiVendorX dla WordPress

Krytyczna luka LFI w wtyczce MultiVendorX do WooCommerce umożliwia wykonanie kodu PHP. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2025-0493CVSS 9.8Web

CVE-2025-0493: Krytyczna luka wtyczki MultiVendorX dla WordPress

Krytyczna luka LFI w wtyczce MultiVendorX do WooCommerce umożliwia wykonanie kodu PHP. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
9.8 CRITICAL
EPSS
59.93%
Aktywnie wykorzystywana
brak w KEV
Produkt
multivendorx

Co wiadomo

Wtyczka MultiVendorX dla WooCommerce do wersji 4.2.14 zawiera krytyczną lukę umożliwiającą ograniczone lokalne włączenie plików (LFI) poprzez parametr tabname. Atakujący bez uwierzytelnienia mogą w ten sposób wykonywać dowolny kod PHP na serwerze.

Wpływ biznesowy

Luka ta pozwala na obejście mechanizmów kontroli dostępu, wykradanie wrażliwych danych oraz wykonanie złośliwego kodu PHP, co może prowadzić do całkowitego przejęcia serwera. Organizacje korzystające z tej wtyczki są narażone na poważne naruszenia bezpieczeństwa i utratę integralności systemów.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki MultiVendorX i ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić audyt bezpieczeństwa. Priorytetowo traktuj aktualizacje i zabezpieczenia środowiska WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS