CVE-2025-2789: luka w wtyczce MultiVendorX umożliwiająca nieautoryzowane usuwanie danych

Luka w MultiVendorX do WooCommerce pozwala nieautoryzowanym atakującym usuwać stawki wysyłki, wpływając na koszty dostawy. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-2789CVSS 5.3Web

CVE-2025-2789: luka w wtyczce MultiVendorX umożliwiająca nieautoryzowane usuwanie danych

Luka w MultiVendorX do WooCommerce pozwala nieautoryzowanym atakującym usuwać stawki wysyłki, wpływając na koszty dostawy. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
26.88%
Aktywnie wykorzystywana
brak w KEV
Produkt
multivendorx

Co wiadomo

Wtyczka MultiVendorX dla WooCommerce (do wersji 4.2.19 włącznie) posiada lukę polegającą na braku sprawdzenia uprawnień w funkcji delete_table_rate_shipping_row. Pozwala to nieautoryzowanym atakującym na usunięcie stawek tabeli wysyłki, co może zaburzyć obliczenia kosztów dostawy.

Wpływ biznesowy

Dla operatorów sklepów internetowych korzystających z MultiVendorX luka ta może prowadzić do manipulacji kosztami wysyłki, co wpływa na doświadczenie klienta i potencjalne straty finansowe. Brak odpowiednich uprawnień umożliwia atakującym ingerencję w kluczowe dane dotyczące wysyłki, co może skutkować błędnymi wycenami i problemami logistycznymi.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki MultiVendorX i ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanych działań oraz priorytetyzować działania naprawcze związane z tą luką.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS