CVE-2026-10023: Luka w wtyczce Dokan WooCommerce Multivendor umożliwia manipulację zamówieniami
Podatność w Dokan WooCommerce Multivendor pozwala sprzedawcom manipulować zamówieniami innych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 4.3 MEDIUM
- EPSS
- 15.56%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Dokan WooCommerce Multivendor do WordPressa jest podatna na nieautoryzowaną manipulację zamówieniami poprzez brak weryfikacji własności w kilku handlerach AJAX. Atakujący z dostępem sprzedawcy mogą zmieniać statusy zamówień, dodawać lub usuwać notatki, fałszować informacje o śledzeniu przesyłek oraz zarządzać dostępem do produktów do pobrania.
Wpływ biznesowy
Podatność pozwala na ingerencję w zamówienia innych sprzedawców, co może prowadzić do nadużyć, błędnych powiadomień do klientów oraz potencjalnych strat finansowych i reputacyjnych. Operatorzy sklepów wielosprzedawców powinni traktować tę lukę poważnie, zwłaszcza w środowiskach z wieloma użytkownikami o uprawnieniach sprzedawcy.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Dokan i ich zastosowanie. W przypadku braku łatki należy ograniczyć dostęp sprzedawców do funkcji zmieniających zamówienia, monitorować logi pod kątem nietypowych działań oraz weryfikować uprawnienia użytkowników. Priorytetem jest minimalizacja ryzyka poprzez kontrolę dostępu i szybkie reagowanie na incydenty.