CVE-2024-8289
MultiVendorX – La solución definitiva de marketplace multivendedor para WooCommerce <= 4.2.0 - Autorización faltante para escalada de privilegios limitada de vendedor/toma de cuenta
- Publicado
- 4 sept 2024
- Actualizado
- 8 abr 2026
- Asignación de CNA
- Wordfence
- Evidencia observada
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBajo · próximos 30 días
- Percentil
- 67,7 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
El complemento MultiVendorX – The Ultimate WooCommerce Multivendor Marketplace Solution para WordPress es vulnerable a la escalada/desescalada de privilegios y a la apropiación de cuentas debido a una comprobación de capacidad insuficiente en las funciones update_item_permissions_check y create_item_permissions_check en todas las versiones hasta la 4.2.0 incluida. Esto permite que atacantes no autenticados cambien la contraseña de cualquier usuario con el rol de vendedor, creen nuevos usuarios con el rol de vendedor y degraden a otros usuarios, como administradores, al rol de vendedor.
Fuentes
1CVE-2024-8289 https://www.cve.org/CVERecord?id=CVE-2024-8289, Proveedor wcmp Producto MultiVendorX – La Solución Definitiva de Marketplace Multivendedor para WooCommerce
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.