CVE-2024-8289: Уразливість підвищення привілеїв у плагіні MultiVendorX для WordPress

Критична уразливість у плагіні MultiVendorX для WooCommerce дозволяє неавторизованим користувачам змінювати паролі та керувати ролями.
CVE-2024-8289CVSS 9.8Web

CVE-2024-8289: Уразливість підвищення привілеїв у плагіні MultiVendorX для WordPress

Критична уразливість у плагіні MultiVendorX для WooCommerce дозволяє неавторизованим користувачам змінювати паролі та керувати ролями.

CVSS
9.8 CRITICAL
EPSS
66.42%
Активно використовується
немає в KEV
Продукт
multivendorx

Що відомо

Плагін MultiVendorX для WooCommerce має критичну уразливість, що дозволяє неавторизованим зловмисникам змінювати паролі користувачів з роллю продавця, створювати нових продавців та знижувати рівень доступу інших користувачів, включно з адміністраторами. Проблема пов’язана з недостатньою перевіркою прав у функціях update_item_permissions_check та create_item_permissions_check у версіях до 4.2.0 включно.

Бізнес-вплив

Ця уразливість може призвести до повного контролю над обліковими записами продавців у маркетплейсі, що створює ризики несанкціонованого доступу, зміни даних та порушення цілісності системи. Для власників інфраструктури це означає потенційні втрати довіри клієнтів, фінансові збитки та необхідність реагування на інциденти безпеки.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна MultiVendorX від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, провести аудит користувацьких ролей і паролів, посилити моніторинг логів на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки