CVE-2025-2789: luka w wtyczce MultiVendorX umożliwiająca nieautoryzowane usuwanie danych
Luka w MultiVendorX do WooCommerce pozwala nieautoryzowanym atakującym usuwać stawki wysyłki, wpływając na koszty dostawy. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 26.88%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- multivendorx
Co wiadomo
Wtyczka MultiVendorX dla WooCommerce (do wersji 4.2.19 włącznie) posiada lukę polegającą na braku sprawdzenia uprawnień w funkcji delete_table_rate_shipping_row. Pozwala to nieautoryzowanym atakującym na usunięcie stawek tabeli wysyłki, co może zaburzyć obliczenia kosztów dostawy.
Wpływ biznesowy
Dla operatorów sklepów internetowych korzystających z MultiVendorX luka ta może prowadzić do manipulacji kosztami wysyłki, co wpływa na doświadczenie klienta i potencjalne straty finansowe. Brak odpowiednich uprawnień umożliwia atakującym ingerencję w kluczowe dane dotyczące wysyłki, co może skutkować błędnymi wycenami i problemami logistycznymi.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki MultiVendorX i ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanych działań oraz priorytetyzować działania naprawcze związane z tą luką.