Wysokie ryzyko eskalacji uprawnień w wtyczce Dokan Pro dla WordPress

Wtyczka Dokan Pro do WordPressa ma krytyczną lukę pozwalającą na eskalację uprawnień i przejęcie kontroli nad stroną. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-12224CVSS 8.8CMS

Wysokie ryzyko eskalacji uprawnień w wtyczce Dokan Pro dla WordPress

Wtyczka Dokan Pro do WordPressa ma krytyczną lukę pozwalającą na eskalację uprawnień i przejęcie kontroli nad stroną. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.8 HIGH
EPSS
15.04%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Dokan Pro do WordPressa do wersji 5.0.4 włącznie posiada lukę pozwalającą na eskalację uprawnień poprzez punkt końcowy REST update_capabilities. Atakujący z dostępem na poziomie Vendor mogą przyznać sobie lub innym kontom uprawnienia administratora, co umożliwia przejęcie kontroli nad stroną.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla właścicieli stron opartych na WordPress z wtyczką Dokan Pro, zwłaszcza gdy aktywowany jest moduł Vendor Staff. Atakujący z niższymi uprawnieniami mogą podnieść swoje uprawnienia do poziomu administratora, co może skutkować pełnym przejęciem witryny, utratą danych lub zakłóceniem działania usług.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Dokan Pro i zaktualizować ją do najnowszej dostępnej wersji po wydaniu poprawki przez producenta. W międzyczasie zaleca się ograniczenie dostępu do kont Vendor oraz monitorowanie logów pod kątem podejrzanych działań związanych z nadawaniem uprawnień. Warto także rozważyć tymczasowe wyłączenie modułu Vendor Staff, jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS