CVE-2024-8289: Уразливість підвищення привілеїв у плагіні MultiVendorX для WordPress
Критична уразливість у плагіні MultiVendorX для WooCommerce дозволяє неавторизованим користувачам змінювати паролі та керувати ролями.
- CVSS
- 9.8 CRITICAL
- EPSS
- 66.42%
- Активно використовується
- немає в KEV
- Продукт
- multivendorx
Що відомо
Плагін MultiVendorX для WooCommerce має критичну уразливість, що дозволяє неавторизованим зловмисникам змінювати паролі користувачів з роллю продавця, створювати нових продавців та знижувати рівень доступу інших користувачів, включно з адміністраторами. Проблема пов’язана з недостатньою перевіркою прав у функціях update_item_permissions_check та create_item_permissions_check у версіях до 4.2.0 включно.
Бізнес-вплив
Ця уразливість може призвести до повного контролю над обліковими записами продавців у маркетплейсі, що створює ризики несанкціонованого доступу, зміни даних та порушення цілісності системи. Для власників інфраструктури це означає потенційні втрати довіри клієнтів, фінансові збитки та необхідність реагування на інциденти безпеки.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна MultiVendorX від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, провести аудит користувацьких ролей і паролів, посилити моніторинг логів на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості.