CVE-2025-12809: Dokan Pro dla WordPress umożliwia nieautoryzowany dostęp do danych użytkowników
Wtyczka Dokan Pro do WordPress umożliwia nieautoryzowany dostęp do danych użytkowników przez REST API. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 11.15%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Dokan Pro dla WordPress do wersji 4.1.3 posiada lukę pozwalającą na nieautoryzowany dostęp do danych użytkowników poprzez brak weryfikacji uprawnień na endpointzie REST API /dokan/v1/wholesale/register. Atakujący mogą uzyskać adresy e-mail, nazwy użytkowników, role i daty rejestracji, podając identyfikator użytkownika.
Wpływ biznesowy
Luka w zabezpieczeniach może prowadzić do wycieku danych osobowych użytkowników, co naraża organizacje na ryzyko naruszenia prywatności i potencjalnych sankcji prawnych. Może to również ułatwić dalsze ataki socjotechniczne lub phishingowe wymierzone w użytkowników serwisu.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Dokan Pro i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do REST API, monitorować logi pod kątem podejrzanych żądań oraz przeprowadzić przegląd uprawnień użytkowników. Priorytetem jest minimalizacja ekspozycji podatnego endpointu.