Уразливість CSRF у плагіні MultiVendorX для WordPress
Виявлено уразливість CSRF у MultiVendorX для WordPress, що дозволяє неавторизованим зміни облікових записів. Рекомендується оновлення та моніторинг.
- CVSS
- 6.3 MEDIUM
- EPSS
- 9.13%
- Активно використовується
- немає в KEV
- Продукт
- multivendorx
Що відомо
Плагін MultiVendorX для WooCommerce має уразливість Cross-Site Request Forgery (CSRF) у версіях до 4.2.4 включно через відсутність або некоректну перевірку nonce у кількох функціях. Це дозволяє неавторизованим зловмисникам змінювати дані облікових записів продавців, створювати нові облікові записи та видаляти користувачів, якщо вони змушують адміністратора сайту виконати шкідливу дію.
Бізнес-вплив
Для власників інфраструктури та ІТ-операторів ця уразливість означає ризик несанкціонованого доступу до управління обліковими записами продавців на маркетплейсі, що може призвести до порушення цілісності даних і потенційних фінансових втрат. Зловмисники можуть маніпулювати обліковими записами без прямого доступу, що підвищує загрозу безпеці платформи.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна MultiVendorX від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративних функцій, посилити моніторинг логів на предмет підозрілої активності та інформувати адміністраторів про ризики кліків на підозрілі посилання. Пріоритезуйте виправлення цієї уразливості у вашому плані безпеки.