CVE-2026-10023: Luka w wtyczce Dokan WooCommerce Multivendor umożliwia manipulację zamówieniami

Podatność w Dokan WooCommerce Multivendor pozwala sprzedawcom manipulować zamówieniami innych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2026-10023CVSS 4.3Web

CVE-2026-10023: Luka w wtyczce Dokan WooCommerce Multivendor umożliwia manipulację zamówieniami

Podatność w Dokan WooCommerce Multivendor pozwala sprzedawcom manipulować zamówieniami innych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
4.3 MEDIUM
EPSS
15.56%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Dokan WooCommerce Multivendor do WordPressa jest podatna na nieautoryzowaną manipulację zamówieniami poprzez brak weryfikacji własności w kilku handlerach AJAX. Atakujący z dostępem sprzedawcy mogą zmieniać statusy zamówień, dodawać lub usuwać notatki, fałszować informacje o śledzeniu przesyłek oraz zarządzać dostępem do produktów do pobrania.

Wpływ biznesowy

Podatność pozwala na ingerencję w zamówienia innych sprzedawców, co może prowadzić do nadużyć, błędnych powiadomień do klientów oraz potencjalnych strat finansowych i reputacyjnych. Operatorzy sklepów wielosprzedawców powinni traktować tę lukę poważnie, zwłaszcza w środowiskach z wieloma użytkownikami o uprawnieniach sprzedawcy.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Dokan i ich zastosowanie. W przypadku braku łatki należy ograniczyć dostęp sprzedawców do funkcji zmieniających zamówienia, monitorować logi pod kątem nietypowych działań oraz weryfikować uprawnienia użytkowników. Priorytetem jest minimalizacja ryzyka poprzez kontrolę dostępu i szybkie reagowanie na incydenty.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS