Luka eskalacji uprawnień w wtyczce Dokan Pro dla WordPress

Wtyczka Dokan Pro do WordPress ma poważną lukę umożliwiającą eskalację uprawnień i przejęcie kont administracyjnych. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-5931CVSS 8.8CMS

Luka eskalacji uprawnień w wtyczce Dokan Pro dla WordPress

Wtyczka Dokan Pro do WordPress ma poważną lukę umożliwiającą eskalację uprawnień i przejęcie kont administracyjnych. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.8 HIGH
EPSS
35.16%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Dokan Pro dla WordPress do wersji 4.0.5 włącznie posiada lukę umożliwiającą eskalację uprawnień poprzez przejęcie konta. Błąd wynika z niewłaściwej weryfikacji tożsamości użytkownika podczas resetowania hasła pracownika, co pozwala atakującym na podniesienie swoich uprawnień do poziomu pracownika i zmianę haseł innych użytkowników, w tym administratorów.

Wpływ biznesowy

Atakujący z dostępem na poziomie sprzedawcy lub wyższym mogą wykorzystać tę lukę do przejęcia kont administracyjnych, co zagraża integralności i bezpieczeństwu systemu. Może to prowadzić do nieautoryzowanego dostępu do danych, modyfikacji ustawień oraz potencjalnie poważnych naruszeń bezpieczeństwa w środowisku WordPress.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Dokan Pro i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu sprzedawcy, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie funkcji resetowania haseł dla pracowników. Priorytetowo traktuj przegląd uprawnień użytkowników i weryfikację polityk bezpieczeństwa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS