Уразливість у MultiVendorX дозволяє неавторизовану зміну даних

Уразливість у MultiVendorX плагіні WooCommerce дозволяє неавторизованим користувачам надсилати запити на видалення профілів продавців. Рекомендується оновлення та контроль доступу.
CVE-2024-9531CVSS 4.3Web

Уразливість у MultiVendorX дозволяє неавторизовану зміну даних

Уразливість у MultiVendorX плагіні WooCommerce дозволяє неавторизованим користувачам надсилати запити на видалення профілів продавців. Рекомендується оновлення та контроль доступу.

CVSS
4.3 MEDIUM
EPSS
25.86%
Активно використовується
немає в KEV
Продукт
multivendorx

Що відомо

Плагін MultiVendorX для WooCommerce у WordPress має уразливість через відсутність перевірки прав у функції 'mvx_sent_deactivation_request' у версіях до 4.2.4 включно. Це дозволяє користувачам з рівнем доступу Subscriber і вище відправляти адміністраторам сайту запити на видалення профілів довільних продавців.

Бізнес-вплив

Уразливість може призвести до небажаних запитів на видалення профілів продавців, що створює ризик порушення цілісності даних і довіри користувачів. Для власників інфраструктури це означає потенційні операційні проблеми та необхідність додаткового моніторингу активності користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна MultiVendorX від розробника і застосувати їх при наявності. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, переглянути журнали активності на предмет підозрілих запитів та впровадити додаткові заходи контролю доступу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки