Krytyczna luka wtyczki MultiLoca WooCommerce Multi Locations Inventory Management umożliwia eskalację uprawnień

Krytyczna luka w wtyczce MultiLoca WooCommerce umożliwia nieautoryzowaną eskalację uprawnień i przejęcie kontroli nad stroną WordPress. Zalecana szybka aktualizacja.
CVE-2025-9054CVSS 9.8CMS

Krytyczna luka wtyczki MultiLoca WooCommerce Multi Locations Inventory Management umożliwia eskalację uprawnień

Krytyczna luka w wtyczce MultiLoca WooCommerce umożliwia nieautoryzowaną eskalację uprawnień i przejęcie kontroli nad stroną WordPress. Zalecana szybka aktualizacja.

CVSS
9.8 CRITICAL
EPSS
27.44%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka MultiLoca WooCommerce Multi Locations Inventory Management dla WordPressa do wersji 4.2.8 zawiera krytyczną lukę pozwalającą nieautoryzowanym atakującym na modyfikację ustawień strony. Brak odpowiedniej kontroli uprawnień w funkcji 'wcmlim_settings_ajax_handler' umożliwia zmianę domyślnej roli rejestracji na administratora i aktywację rejestracji użytkowników, co może prowadzić do przejęcia kontroli nad witryną.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla właścicieli stron opartych na WordPress z zainstalowaną wtyczką MultiLoca do wersji 4.2.8. Atakujący mogą uzyskać dostęp administracyjny bez uwierzytelnienia, co grozi pełnym przejęciem kontroli nad witryną, modyfikacją danych oraz potencjalnym wykorzystaniem zasobów infrastruktury. W efekcie może dojść do poważnych strat biznesowych i utraty zaufania użytkowników.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki MultiLoca WooCommerce Multi Locations Inventory Management i zaktualizować ją do najnowszej dostępnej wersji. W przypadku braku dostępnej poprawki zaleca się ograniczenie dostępu do funkcji AJAX wtyczki, monitorowanie logów pod kątem podejrzanych aktywności oraz rozważenie tymczasowego wyłączenia wtyczki. Niezbędne jest także przeglądanie i weryfikacja ról użytkowników oraz ustawień rejestracji na stronie.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS