CVE-2026-11987: Nieprawidłowy dostęp do danych produktów w Dokan WooCommerce Multivendor
Wtyczka Dokan WooCommerce Multivendor do wersji 5.0.4 narażona na IDOR umożliwiający dostęp do danych produktów innych sprzedawców. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 18.86%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Dokan dla WooCommerce Multivendor do wersji 5.0.4 posiada lukę typu Insecure Direct Object Reference (IDOR) w parametrze 'id'. Uwierzytelnieni użytkownicy z poziomem subskrybenta mogą odczytać produkty innych sprzedawców, w tym wersje robocze i oczekujące, ujawniając szczegóły takie jak nazwy, ceny, SKU i opisy.
Wpływ biznesowy
Luka umożliwia nieautoryzowany dostęp do poufnych danych produktów innych sprzedawców na platformie, co może prowadzić do naruszenia prywatności i utraty zaufania użytkowników. Operatorzy sklepów wielosprzedawców powinni zweryfikować ryzyko wycieku informacji handlowych oraz potencjalne skutki dla reputacji i zgodności z regulacjami dotyczącymi ochrony danych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Dokan i ich wdrożenie. W międzyczasie ogranicz dostęp do panelu administracyjnego do zaufanych użytkowników, monitoruj logi pod kątem nietypowych działań oraz rozważ weryfikację uprawnień użytkowników, aby ograniczyć możliwość odczytu danych innych sprzedawców.