CVE-2025-4101: luka w wtyczce MultiVendorX dla WooCommerce umożliwiająca nieautoryzowane usuwanie danych

Luka w wtyczce MultiVendorX WooCommerce pozwala użytkownikom Contributor na usuwanie treści. Zalecana aktualizacja i monitorowanie bezpieczeństwa.
CVE-2025-4101CVSS 4.3Web

CVE-2025-4101: luka w wtyczce MultiVendorX dla WooCommerce umożliwiająca nieautoryzowane usuwanie danych

Luka w wtyczce MultiVendorX WooCommerce pozwala użytkownikom Contributor na usuwanie treści. Zalecana aktualizacja i monitorowanie bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
17.29%
Aktywnie wykorzystywana
brak w KEV
Produkt
multivendorx

Co wiadomo

Wtyczka MultiVendorX – WooCommerce Multivendor Marketplace Solutions dla WordPressa ma lukę w zabezpieczeniach w funkcji 'delete_fpm_product', która pozwala użytkownikom z uprawnieniami Contributor i wyższymi na usuwanie dowolnych postów, stron, załączników i produktów. Luka została częściowo załatana w wersji 4.2.22.

Wpływ biznesowy

Ta luka może prowadzić do nieautoryzowanej utraty danych na stronach korzystających z wtyczki MultiVendorX, co wpływa na integralność i dostępność treści oraz produktów. Administratorzy powinni zwrócić uwagę na potencjalne ryzyko usunięcia ważnych zasobów przez użytkowników z ograniczonymi uprawnieniami.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki MultiVendorX do najnowszej wersji dostępnej u dostawcy, która zawiera poprawki bezpieczeństwa. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć uprawnienia użytkowników oraz monitorować logi systemowe pod kątem podejrzanych działań związanych z usuwaniem treści.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS