Incorrect Authorization Vulnerability in MultiVendorX WordPress Plugin
CVE-2026-108695
7.1HIGH
What is CVE-2026-108695?
The MultiVendorX WordPress plugin, up to version 5.0.19, is vulnerable to incorrect authorization issues, allowing attackers with a store_owner role to exploit the settings REST endpoint. By sending crafted POST requests to /wp-json/multivendorx/v1/settings, malicious actors can modify critical marketplace-wide settings, including commission, payout, and onboarding configurations. This vulnerability could lead to significant misconfigurations and unauthorized adjustments in marketplace operations.
Affected Version(s)
MultiVendorX 0 <= 5.0.19