CVE-2025-3438: Luka w mstore api umożliwiająca eskalację uprawnień
Luka w mstore api pozwala nieautoryzowanym użytkownikom na rejestrację z rolą sprzedawcy. Zalecana aktualizacja i monitorowanie bezpieczeństwa.
- CVSS
- 6.5 MEDIUM
- EPSS
- 22.08%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- mstore api
Co wiadomo
Wtyczka MStore API dla WordPress do tworzenia natywnych aplikacji Android i iOS posiada lukę pozwalającą nieautoryzowanym użytkownikom na rejestrację z rolą 'wcfm_vendor', co umożliwia ograniczoną eskalację uprawnień. Luka dotyczy wersji do 4.17.4 włącznie i wymaga aktywnej wtyczki WCFM Marketplace.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do uzyskania roli sprzedawcy w sklepie internetowym opartym na WooCommerce, co może prowadzić do nieautoryzowanego dostępu do funkcji sklepu i potencjalnych nadużyć. Wpływa to na bezpieczeństwo platform e-commerce korzystających z tych wtyczek, zwiększając ryzyko naruszenia danych i operacji biznesowych.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie wtyczki MStore API do najnowszej wersji pochodzącej od dostawcy, która zawiera poprawki bezpieczeństwa. Należy także zweryfikować, czy wtyczka WCFM Marketplace jest aktywna i rozważyć ograniczenie rejestracji użytkowników oraz monitorowanie logów pod kątem podejrzanej aktywności. W przypadku braku dostępnej poprawki, warto ograniczyć ekspozycję serwisu i priorytetyzować dalsze działania zabezpieczające.