CVE-2025-0493: Уразливість Local File Inclusion у плагіні MultiVendorX для WordPress
Критична уразливість Local File Inclusion у плагіні MultiVendorX для WordPress дозволяє виконувати довільний PHP-код. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 9.8 CRITICAL
- EPSS
- 59.93%
- Активно використовується
- немає в KEV
- Продукт
- multivendorx
Що відомо
Плагін MultiVendorX для WooCommerce має критичну уразливість Local File Inclusion через параметр tabname у версіях до 4.2.14 включно. Це дозволяє неавторизованим зловмисникам виконувати довільний PHP-код на сервері.
Бізнес-вплив
Уразливість може призвести до обходу механізмів контролю доступу, викрадення конфіденційних даних або виконання шкідливого коду на сервері. Це створює серйозну загрозу для безпеки вебсайтів, що використовують цей плагін, особливо якщо можливе завантаження PHP-файлів.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна MultiVendorX від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до параметра tabname, перевірити журнали на ознаки експлуатації та мінімізувати можливість завантаження PHP-файлів на сервер. Пріоритезуйте усунення цієї уразливості через її критичний рівень.