Уразливість CSRF у плагіні MultiVendorX для WordPress

Виявлено уразливість CSRF у MultiVendorX для WordPress, що дозволяє неавторизованим зміни облікових записів. Рекомендується оновлення та моніторинг.
CVE-2024-9943CVSS 6.3Web

Уразливість CSRF у плагіні MultiVendorX для WordPress

Виявлено уразливість CSRF у MultiVendorX для WordPress, що дозволяє неавторизованим зміни облікових записів. Рекомендується оновлення та моніторинг.

CVSS
6.3 MEDIUM
EPSS
9.13%
Активно використовується
немає в KEV
Продукт
multivendorx

Що відомо

Плагін MultiVendorX для WooCommerce має уразливість Cross-Site Request Forgery (CSRF) у версіях до 4.2.4 включно через відсутність або некоректну перевірку nonce у кількох функціях. Це дозволяє неавторизованим зловмисникам змінювати дані облікових записів продавців, створювати нові облікові записи та видаляти користувачів, якщо вони змушують адміністратора сайту виконати шкідливу дію.

Бізнес-вплив

Для власників інфраструктури та ІТ-операторів ця уразливість означає ризик несанкціонованого доступу до управління обліковими записами продавців на маркетплейсі, що може призвести до порушення цілісності даних і потенційних фінансових втрат. Зловмисники можуть маніпулювати обліковими записами без прямого доступу, що підвищує загрозу безпеці платформи.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна MultiVendorX від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративних функцій, посилити моніторинг логів на предмет підозрілої активності та інформувати адміністраторів про ризики кліків на підозрілі посилання. Пріоритезуйте виправлення цієї уразливості у вашому плані безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки