Ad

CVE-2026-108695

HIGH CVSS 4.0: 7,1
Обновлено 11 октября 2026
Multivendorx
Параметр Значение
CVSS 7,1 (HIGH)
Уязвимые версии до 5.0.19
Тип уязвимости CWE-863 (Неправильная авторизация)
Поставщик Multivendorx
Публичный эксплойт Нет

MultiVendorX WordPress plugin through 5.0.19 contains an incorrect authorization vulnerability that allows vendor accounts to modify marketplace-wide settings via the settings REST endpoint. Attackers with the store_owner role can send POST requests to /wp-json/multivendorx/v1/settings, gated only by edit_stores, to overwrite commission, payout, and onboarding settings.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Высокое
Полная модификация данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v4.0

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Multivendorx Multivendorx
cpe:2.3:a:multivendorx:multivendorx:*:*:*:*:*:wordpress:*:*
— <= 5.0.19