Уразливість у MultiVendorX дозволяє неавторизовану зміну даних
Уразливість у MultiVendorX плагіні WooCommerce дозволяє неавторизованим користувачам надсилати запити на видалення профілів продавців. Рекомендується оновлення та контроль доступу.
- CVSS
- 4.3 MEDIUM
- EPSS
- 25.86%
- Активно використовується
- немає в KEV
- Продукт
- multivendorx
Що відомо
Плагін MultiVendorX для WooCommerce у WordPress має уразливість через відсутність перевірки прав у функції 'mvx_sent_deactivation_request' у версіях до 4.2.4 включно. Це дозволяє користувачам з рівнем доступу Subscriber і вище відправляти адміністраторам сайту запити на видалення профілів довільних продавців.
Бізнес-вплив
Уразливість може призвести до небажаних запитів на видалення профілів продавців, що створює ризик порушення цілісності даних і довіри користувачів. Для власників інфраструктури це означає потенційні операційні проблеми та необхідність додаткового моніторингу активності користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна MultiVendorX від розробника і застосувати їх при наявності. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, переглянути журнали активності на предмет підозрілих запитів та впровадити додаткові заходи контролю доступу.