CVE-2025-14977: Luka IDOR w wtyczce Dokan WooCommerce Multivendor do WordPress
Wtyczka Dokan WooCommerce Multivendor do WordPress ma poważną lukę IDOR umożliwiającą kradzież danych płatniczych i zmianę ustawień sklepów.
- CVSS
- 8.1 HIGH
- EPSS
- 18.22%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Dokan WooCommerce Multivendor do WordPress w wersjach do 4.2.4 ma lukę typu Insecure Direct Object Reference (IDOR) w endpointzie REST API /wp-json/dokan/v1/settings. Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami klienta lub wyższymi odczyt i modyfikację ustawień sklepów innych sprzedawców, w tym danych płatniczych.
Wpływ biznesowy
Luka pozwala na dostęp i zmianę wrażliwych informacji, takich jak adresy e-mail PayPal, dane kont bankowych i numery telefonów innych sprzedawców. Atakujący mogą zmienić adresy PayPal na własne, co stwarza ryzyko kradzieży środków podczas wypłat z rynku. Zagrożenie to może prowadzić do poważnych strat finansowych i naruszenia zaufania klientów oraz partnerów.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować dostępność aktualizacji wtyczki Dokan i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie dostępu do API, monitorowanie logów pod kątem podejrzanych działań oraz przegląd uprawnień użytkowników. Priorytetowo należy zabezpieczyć dane płatnicze i wprowadzić dodatkowe mechanizmy walidacji po stronie serwera.