CVE-2025-14977: Luka IDOR w wtyczce Dokan WooCommerce Multivendor do WordPress

Wtyczka Dokan WooCommerce Multivendor do WordPress ma poważną lukę IDOR umożliwiającą kradzież danych płatniczych i zmianę ustawień sklepów.
CVE-2025-14977CVSS 8.1Web

CVE-2025-14977: Luka IDOR w wtyczce Dokan WooCommerce Multivendor do WordPress

Wtyczka Dokan WooCommerce Multivendor do WordPress ma poważną lukę IDOR umożliwiającą kradzież danych płatniczych i zmianę ustawień sklepów.

CVSS
8.1 HIGH
EPSS
18.22%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Dokan WooCommerce Multivendor do WordPress w wersjach do 4.2.4 ma lukę typu Insecure Direct Object Reference (IDOR) w endpointzie REST API /wp-json/dokan/v1/settings. Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami klienta lub wyższymi odczyt i modyfikację ustawień sklepów innych sprzedawców, w tym danych płatniczych.

Wpływ biznesowy

Luka pozwala na dostęp i zmianę wrażliwych informacji, takich jak adresy e-mail PayPal, dane kont bankowych i numery telefonów innych sprzedawców. Atakujący mogą zmienić adresy PayPal na własne, co stwarza ryzyko kradzieży środków podczas wypłat z rynku. Zagrożenie to może prowadzić do poważnych strat finansowych i naruszenia zaufania klientów oraz partnerów.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować dostępność aktualizacji wtyczki Dokan i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie dostępu do API, monitorowanie logów pod kątem podejrzanych działań oraz przegląd uprawnień użytkowników. Priorytetowo należy zabezpieczyć dane płatnicze i wprowadzić dodatkowe mechanizmy walidacji po stronie serwera.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS