Уразливість підвищення привілеїв у плагіні MStore API для WordPress

Уразливість у MStore API дозволяє неавторизованим користувачам отримати роль продавця у WCFM Marketplace. Оновіть плагіни для безпеки.
CVE-2025-3438CVSS 6.5Web

Уразливість підвищення привілеїв у плагіні MStore API для WordPress

Уразливість у MStore API дозволяє неавторизованим користувачам отримати роль продавця у WCFM Marketplace. Оновіть плагіни для безпеки.

CVSS
6.5 MEDIUM
EPSS
22.08%
Активно використовується
немає в KEV
Продукт
mstore api

Що відомо

Плагін MStore API для WordPress має уразливість, що дозволяє неавторизованим користувачам реєструватися з роллю 'wcfm_vendor' — роллю продавця у плагіні WCFM Marketplace. Уразливість присутня у версіях до 4.17.4 включно та частково виправлена у 4.17.3.

Бізнес-вплив

Якщо встановлено та активовано плагін WCFM Marketplace, зловмисники можуть отримати обмежене підвищення привілеїв, що дозволяє їм діяти від імені продавця. Це може призвести до несанкціонованого доступу до функцій магазину, потенційно впливаючи на цілісність і безпеку електронної комерції.

Рекомендовані дії адміністратора

Рекомендується оновити плагін MStore API до останньої версії, перевірити наявність плагіна WCFM Marketplace і обмежити можливість реєстрації нових користувачів з роллю 'wcfm_vendor'. Також варто переглянути журнали доступу на предмет підозрілої активності та застосувати додаткові заходи контролю доступу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки