Ad

CVE-2025-0493

CRITICAL CVSS 3.1: 9,8 EPSS 1.04%
Обновлено 23 мая 2025
Multivendorx
Параметр Значение
CVSS 9,8 (CRITICAL)
Уязвимые версии до 4.2.15
Устранено в версии 4.2.15
Тип уязвимости CWE-22 (Обход пути)
Поставщик Multivendorx
Публичный эксплойт Нет

MultiVendorX — плагин Ultimate WooCommerce Multivendor Marketplace Solution для WordPress уязвим к ограниченному включению локальных файлов во всех версиях до 4.2.14 включительно через параметр tabname. Это позволяет неаутентифицированным злоумышленникам включать файлы PHP на сервер, позволяя выполнять любой код PHP в этих файлах. Это можно использовать для обхода контроля доступа, получения конфиденциальных данных или выполнения кода в тех случаях, когда файлы PHP могут быть загружены и включены.

Показать оригинальное описание (EN)

The MultiVendorX – The Ultimate WooCommerce Multivendor Marketplace Solution plugin for WordPress is vulnerable to Limited Local File Inclusion in all versions up to, and including, 4.2.14 via the tabname parameter. This makes it possible for unauthenticated attackers to include PHP files on the server, allowing the execution of any PHP code in those files. This can be used to bypass access controls, obtain sensitive data, or achieve code execution in cases where PHP files can be uploaded and included

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1

Тип уязвимости (CWE)

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Multivendorx Multivendorx
cpe:2.3:a:multivendorx:multivendorx:*:*:*:*:*:wordpress:*:*
— 4.2.15