Krytyczna luka w wtyczkach Mstoreapp Mobile App i Multivendor WordPress umożliwia przejęcie sesji

Krytyczna luka w wtyczkach Mstoreapp Mobile App i Multivendor WordPress pozwala na przejęcie sesji użytkowników znając ich e-mail. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-11127CVSS 9.8CMS

Krytyczna luka w wtyczkach Mstoreapp Mobile App i Multivendor WordPress umożliwia przejęcie sesji

Krytyczna luka w wtyczkach Mstoreapp Mobile App i Multivendor WordPress pozwala na przejęcie sesji użytkowników znając ich e-mail. Sprawdź zalecenia bezpieczeństwa.

CVSS
9.8 CRITICAL
EPSS
24.52%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczki Mstoreapp Mobile App do wersji 2.08 oraz Mstoreapp Mobile Multivendor do wersji 9.0.1 nieprawidłowo weryfikują tożsamość użytkowników podczas akcji AJAX, co pozwala nieautoryzowanym osobom na uzyskanie ważnej sesji dowolnego użytkownika znając jego adres e-mail.

Wpływ biznesowy

Luka o wysokim poziomie krytyczności (CVSS 9.8) umożliwia atakującym przejęcie sesji użytkowników bez uwierzytelnienia, co może prowadzić do nieautoryzowanego dostępu do danych i funkcji systemu. Operatorzy stron opartych na WordPress z tymi wtyczkami powinni traktować tę podatność jako priorytetową ze względu na ryzyko naruszenia bezpieczeństwa i potencjalne szkody dla reputacji oraz integralności danych.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczek Mstoreapp Mobile App i Multivendor i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie dostępu do funkcji AJAX, monitorowanie logów pod kątem podejrzanych aktywności oraz weryfikację i ograniczenie ujawniania adresów e-mail użytkowników. Priorytetem jest szybka reakcja i minimalizacja ekspozycji na atak.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS