CVE-2025-0493: Уразливість Local File Inclusion у плагіні MultiVendorX для WordPress

Критична уразливість Local File Inclusion у плагіні MultiVendorX для WordPress дозволяє виконувати довільний PHP-код. Рекомендується оновлення та перевірка безпеки.
CVE-2025-0493CVSS 9.8Web

CVE-2025-0493: Уразливість Local File Inclusion у плагіні MultiVendorX для WordPress

Критична уразливість Local File Inclusion у плагіні MultiVendorX для WordPress дозволяє виконувати довільний PHP-код. Рекомендується оновлення та перевірка безпеки.

CVSS
9.8 CRITICAL
EPSS
59.93%
Активно використовується
немає в KEV
Продукт
multivendorx

Що відомо

Плагін MultiVendorX для WooCommerce має критичну уразливість Local File Inclusion через параметр tabname у версіях до 4.2.14 включно. Це дозволяє неавторизованим зловмисникам виконувати довільний PHP-код на сервері.

Бізнес-вплив

Уразливість може призвести до обходу механізмів контролю доступу, викрадення конфіденційних даних або виконання шкідливого коду на сервері. Це створює серйозну загрозу для безпеки вебсайтів, що використовують цей плагін, особливо якщо можливе завантаження PHP-файлів.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна MultiVendorX від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до параметра tabname, перевірити журнали на ознаки експлуатації та мінімізувати можливість завантаження PHP-файлів на сервер. Пріоритезуйте усунення цієї уразливості через її критичний рівень.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки