Уразливість у MarketKing WooCommerce Multivendor дозволяє неавторизовані дії

Виявлено уразливість у MarketKing WooCommerce Multivendor, що дозволяє неавторизованим користувачам змінювати налаштування та видаляти користувачів. Рекомендується оновлення та аудит безпеки.
CVE-2024-12413CVSS 5.3Web

Уразливість у MarketKing WooCommerce Multivendor дозволяє неавторизовані дії

Виявлено уразливість у MarketKing WooCommerce Multivendor, що дозволяє неавторизованим користувачам змінювати налаштування та видаляти користувачів. Рекомендується оновлення та аудит безпеки.

CVSS
5.3 MEDIUM
EPSS
31.34%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін MarketKing для WooCommerce має уразливість через відсутність перевірок прав доступу у кількох функціях, що дозволяє неавторизованим користувачам видаляти користувачів, змінювати налаштування та затверджувати користувачів. Уразливість присутня у всіх версіях до 2.0.00 включно.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого управління користувачами та налаштуваннями маркетплейсу, що загрожує безпеці даних і стабільності роботи платформи. Власники інфраструктури ризикують втратити контроль над користувацькими обліковими записами та конфігураціями, що може вплинути на довіру клієнтів і операційну діяльність.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх при першій можливості. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, провести аудит логів на предмет підозрілої активності та посилити контроль доступу. Пріоритетно варто зменшити експозицію плагіна в мережі до усунення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки