CVE-2025-3438: Luka w mstore api umożliwiająca eskalację uprawnień

Luka w mstore api pozwala nieautoryzowanym użytkownikom na rejestrację z rolą sprzedawcy. Zalecana aktualizacja i monitorowanie bezpieczeństwa.
CVE-2025-3438CVSS 6.5Web

CVE-2025-3438: Luka w mstore api umożliwiająca eskalację uprawnień

Luka w mstore api pozwala nieautoryzowanym użytkownikom na rejestrację z rolą sprzedawcy. Zalecana aktualizacja i monitorowanie bezpieczeństwa.

CVSS
6.5 MEDIUM
EPSS
22.08%
Aktywnie wykorzystywana
brak w KEV
Produkt
mstore api

Co wiadomo

Wtyczka MStore API dla WordPress do tworzenia natywnych aplikacji Android i iOS posiada lukę pozwalającą nieautoryzowanym użytkownikom na rejestrację z rolą 'wcfm_vendor', co umożliwia ograniczoną eskalację uprawnień. Luka dotyczy wersji do 4.17.4 włącznie i wymaga aktywnej wtyczki WCFM Marketplace.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do uzyskania roli sprzedawcy w sklepie internetowym opartym na WooCommerce, co może prowadzić do nieautoryzowanego dostępu do funkcji sklepu i potencjalnych nadużyć. Wpływa to na bezpieczeństwo platform e-commerce korzystających z tych wtyczek, zwiększając ryzyko naruszenia danych i operacji biznesowych.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie wtyczki MStore API do najnowszej wersji pochodzącej od dostawcy, która zawiera poprawki bezpieczeństwa. Należy także zweryfikować, czy wtyczka WCFM Marketplace jest aktywna i rozważyć ograniczenie rejestracji użytkowników oraz monitorowanie logów pod kątem podejrzanej aktywności. W przypadku braku dostępnej poprawki, warto ograniczyć ekspozycję serwisu i priorytetyzować dalsze działania zabezpieczające.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS