CVE-2026-11783: Stored Cross-Site Scripting w wtyczce Dokan WooCommerce Multivendor

Podatność Stored XSS w wtyczce Dokan WooCommerce Multivendor do WordPressa umożliwia atakującym wstrzyknięcie złośliwego kodu przez pole SKU produktu.
CVE-2026-11783CVSS 6.4Web

CVE-2026-11783: Stored Cross-Site Scripting w wtyczce Dokan WooCommerce Multivendor

Podatność Stored XSS w wtyczce Dokan WooCommerce Multivendor do WordPressa umożliwia atakującym wstrzyknięcie złośliwego kodu przez pole SKU produktu.

CVSS
6.4 MEDIUM
EPSS
15.41%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Dokan AI Powered WooCommerce Multivendor Marketplace do WordPressa jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez pole SKU produktu we wszystkich wersjach do 5.0.4 włącznie. Atakujący z uprawnieniami co najmniej na poziomie custom mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas przeglądania strony przez użytkowników, także niezalogowanych.

Wpływ biznesowy

Podatność umożliwia atakującym wstrzyknięcie i wykonanie złośliwego kodu JavaScript na stronach sklepu, co może prowadzić do kradzieży danych sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. Właściciele sklepów korzystający z tej wtyczki powinni traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa klientów i integralności serwisu.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Dokan i jej instalację, jeśli jest dostępna. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego do zaufanych użytkowników oraz monitorować logi pod kątem podejrzanych działań. Dodatkowo warto rozważyć zastosowanie mechanizmów zabezpieczających przed XSS oraz przegląd konfiguracji wtyczki i jej integracji z innymi komponentami serwisu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS