Уразливість у плагіні MultiVendorX для WordPress дозволяє несанкціоноване видалення даних

Уразливість у плагіні MultiVendorX дозволяє користувачам з Contributor-доступом видаляти контент. Оновіть плагін для захисту сайту.
CVE-2025-4101CVSS 4.3Web

Уразливість у плагіні MultiVendorX для WordPress дозволяє несанкціоноване видалення даних

Уразливість у плагіні MultiVendorX дозволяє користувачам з Contributor-доступом видаляти контент. Оновіть плагін для захисту сайту.

CVSS
4.3 MEDIUM
EPSS
17.29%
Активно використовується
немає в KEV
Продукт
multivendorx

Що відомо

Плагін MultiVendorX для WooCommerce має уразливість, що дозволяє користувачам з рівнем доступу Contributor і вище видаляти довільні пости, сторінки, вкладення та продукти через неправильну перевірку прав у функції 'delete_fpm_product'. Часткове виправлення було внесено у версії 4.2.22.

Бізнес-вплив

Ця уразливість може призвести до втрати важливих даних на сайтах, що використовують плагін MultiVendorX, особливо якщо користувачі з обмеженими правами отримали можливість видаляти контент. Втрата контенту може вплинути на репутацію, призвести до простоїв і додаткових витрат на відновлення інформації.

Рекомендовані дії адміністратора

Адміністраторам слід перевірити версію плагіна MultiVendorX і оновити її до останньої доступної, де уразливість частково виправлена. Рекомендується обмежити права користувачів до мінімально необхідних, переглянути журнали активності на предмет підозрілих дій та впровадити моніторинг змін контенту. Якщо оновлення неможливе, слід розглянути тимчасове обмеження доступу користувачів з рівнем Contributor і вище.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки