CVE-2026-11987: Nieprawidłowy dostęp do danych produktów w Dokan WooCommerce Multivendor

Wtyczka Dokan WooCommerce Multivendor do wersji 5.0.4 narażona na IDOR umożliwiający dostęp do danych produktów innych sprzedawców. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-11987CVSS 4.3Web

CVE-2026-11987: Nieprawidłowy dostęp do danych produktów w Dokan WooCommerce Multivendor

Wtyczka Dokan WooCommerce Multivendor do wersji 5.0.4 narażona na IDOR umożliwiający dostęp do danych produktów innych sprzedawców. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
18.86%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Dokan dla WooCommerce Multivendor do wersji 5.0.4 posiada lukę typu Insecure Direct Object Reference (IDOR) w parametrze 'id'. Uwierzytelnieni użytkownicy z poziomem subskrybenta mogą odczytać produkty innych sprzedawców, w tym wersje robocze i oczekujące, ujawniając szczegóły takie jak nazwy, ceny, SKU i opisy.

Wpływ biznesowy

Luka umożliwia nieautoryzowany dostęp do poufnych danych produktów innych sprzedawców na platformie, co może prowadzić do naruszenia prywatności i utraty zaufania użytkowników. Operatorzy sklepów wielosprzedawców powinni zweryfikować ryzyko wycieku informacji handlowych oraz potencjalne skutki dla reputacji i zgodności z regulacjami dotyczącymi ochrony danych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Dokan i ich wdrożenie. W międzyczasie ogranicz dostęp do panelu administracyjnego do zaufanych użytkowników, monitoruj logi pod kątem nietypowych działań oraz rozważ weryfikację uprawnień użytkowników, aby ograniczyć możliwość odczytu danych innych sprzedawców.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS