CVE-2024-8289
MultiVendorX – La solution ultime de marketplace multivendeur WooCommerce <= 4.2.0 - Autorisation manquante conduisant à une élévation de privilèges limitée du vendeur / prise de contrôle de compte
- Publié
- 4 sept. 2024
- Mise à jour
- 8 avr. 2026
- Attribution de CNA
- Wordfence
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HFaible · 30 prochains jours
- Percentile
- 67,7 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
# MultiVendorX – La solution ultime de marketplace multivendeur pour WooCommerce Le plugin MultiVendorX – The Ultimate WooCommerce Multivendor Marketplace Solution pour WordPress est vulnérable à l'élévation/abaissement de privilèges et à la prise de contrôle de compte en raison d'un contrôle de capacité insuffisant sur les fonctions `update_item_permissions_check` et `create_item_permissions_check` dans toutes les versions jusqu'à la version 4.2.0 incluse. Cela permet à des attaquants non authentifiés de modifier le mot de passe de tout utilisateur disposant du rôle de vendeur, de créer de nouveaux utilisateurs avec le rôle de vendeur et de rétrograder d'autres utilisateurs, comme les administrateurs, au rôle de vendeur.
Sources
1CVE-2024-8289 https://www.cve.org/CVERecord?id=CVE-2024-8289, Fournisseur wcmp Produit MultiVendorX – La solution ultime de marché multivendeur WooCommerce
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.