CVE-2025-12809: Dokan Pro dla WordPress umożliwia nieautoryzowany dostęp do danych użytkowników

Wtyczka Dokan Pro do WordPress umożliwia nieautoryzowany dostęp do danych użytkowników przez REST API. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-12809CVSS 5.3CMS

CVE-2025-12809: Dokan Pro dla WordPress umożliwia nieautoryzowany dostęp do danych użytkowników

Wtyczka Dokan Pro do WordPress umożliwia nieautoryzowany dostęp do danych użytkowników przez REST API. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
11.15%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Dokan Pro dla WordPress do wersji 4.1.3 posiada lukę pozwalającą na nieautoryzowany dostęp do danych użytkowników poprzez brak weryfikacji uprawnień na endpointzie REST API /dokan/v1/wholesale/register. Atakujący mogą uzyskać adresy e-mail, nazwy użytkowników, role i daty rejestracji, podając identyfikator użytkownika.

Wpływ biznesowy

Luka w zabezpieczeniach może prowadzić do wycieku danych osobowych użytkowników, co naraża organizacje na ryzyko naruszenia prywatności i potencjalnych sankcji prawnych. Może to również ułatwić dalsze ataki socjotechniczne lub phishingowe wymierzone w użytkowników serwisu.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Dokan Pro i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do REST API, monitorować logi pod kątem podejrzanych żądań oraz przeprowadzić przegląd uprawnień użytkowników. Priorytetem jest minimalizacja ekspozycji podatnego endpointu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS