CVE-2025-4101: luka w wtyczce MultiVendorX dla WooCommerce umożliwiająca nieautoryzowane usuwanie danych
Luka w wtyczce MultiVendorX WooCommerce pozwala użytkownikom Contributor na usuwanie treści. Zalecana aktualizacja i monitorowanie bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 17.29%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- multivendorx
Co wiadomo
Wtyczka MultiVendorX – WooCommerce Multivendor Marketplace Solutions dla WordPressa ma lukę w zabezpieczeniach w funkcji 'delete_fpm_product', która pozwala użytkownikom z uprawnieniami Contributor i wyższymi na usuwanie dowolnych postów, stron, załączników i produktów. Luka została częściowo załatana w wersji 4.2.22.
Wpływ biznesowy
Ta luka może prowadzić do nieautoryzowanej utraty danych na stronach korzystających z wtyczki MultiVendorX, co wpływa na integralność i dostępność treści oraz produktów. Administratorzy powinni zwrócić uwagę na potencjalne ryzyko usunięcia ważnych zasobów przez użytkowników z ograniczonymi uprawnieniami.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki MultiVendorX do najnowszej wersji dostępnej u dostawcy, która zawiera poprawki bezpieczeństwa. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć uprawnienia użytkowników oraz monitorować logi systemowe pod kątem podejrzanych działań związanych z usuwaniem treści.