Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el plugin Multivendor Marketplace Solution for WooCommerce de WordPress (CVE-2022-2657)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-352 Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
05/09/2022
Última modificación:
08/09/2022

Descripción

El plugin Multivendor Marketplace Solution for WooCommerce de WordPress versiones anteriores a 3.8.12, carece de autorización y CSRF en múltiples acciones AJAX, lo que podría permitir a cualquier usuario autenticado, como el suscriptor, llamarlos y suspender a vendedores (reportero por el remitente) o actualizar el estado de los pedidos de forma arbitraria (identificado por WPScan cuando verifica el problema), por ejemplo. También son posibles otros ataques no autenticados, ya sea directamente o por medio de CSRF

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:wc-marketplace:multivendor_marketplace_solution_for_woocommerce_-_wc_marketplace:*:*:*:*:*:wordpress:*:* 3.8.12 (excluyendo)


Referencias a soluciones, herramientas e información