CVE-2026-11783: Stored Cross-Site Scripting w wtyczce Dokan WooCommerce Multivendor
Podatność Stored XSS w wtyczce Dokan WooCommerce Multivendor do WordPressa umożliwia atakującym wstrzyknięcie złośliwego kodu przez pole SKU produktu.
- CVSS
- 6.4 MEDIUM
- EPSS
- 15.41%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Dokan AI Powered WooCommerce Multivendor Marketplace do WordPressa jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez pole SKU produktu we wszystkich wersjach do 5.0.4 włącznie. Atakujący z uprawnieniami co najmniej na poziomie custom mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas przeglądania strony przez użytkowników, także niezalogowanych.
Wpływ biznesowy
Podatność umożliwia atakującym wstrzyknięcie i wykonanie złośliwego kodu JavaScript na stronach sklepu, co może prowadzić do kradzieży danych sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. Właściciele sklepów korzystający z tej wtyczki powinni traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa klientów i integralności serwisu.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Dokan i jej instalację, jeśli jest dostępna. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego do zaufanych użytkowników oraz monitorować logi pod kątem podejrzanych działań. Dodatkowo warto rozważyć zastosowanie mechanizmów zabezpieczających przed XSS oraz przegląd konfiguracji wtyczki i jej integracji z innymi komponentami serwisu.