Уразливість підвищення привілеїв у плагіні MStore API для WordPress
Уразливість у MStore API дозволяє неавторизованим користувачам отримати роль продавця у WCFM Marketplace. Оновіть плагіни для безпеки.
- CVSS
- 6.5 MEDIUM
- EPSS
- 22.08%
- Активно використовується
- немає в KEV
- Продукт
- mstore api
Що відомо
Плагін MStore API для WordPress має уразливість, що дозволяє неавторизованим користувачам реєструватися з роллю 'wcfm_vendor' — роллю продавця у плагіні WCFM Marketplace. Уразливість присутня у версіях до 4.17.4 включно та частково виправлена у 4.17.3.
Бізнес-вплив
Якщо встановлено та активовано плагін WCFM Marketplace, зловмисники можуть отримати обмежене підвищення привілеїв, що дозволяє їм діяти від імені продавця. Це може призвести до несанкціонованого доступу до функцій магазину, потенційно впливаючи на цілісність і безпеку електронної комерції.
Рекомендовані дії адміністратора
Рекомендується оновити плагін MStore API до останньої версії, перевірити наявність плагіна WCFM Marketplace і обмежити можливість реєстрації нових користувачів з роллю 'wcfm_vendor'. Також варто переглянути журнали доступу на предмет підозрілої активності та застосувати додаткові заходи контролю доступу.