Вразливість CVE-2025-14977 у Dokan WooCommerce Multivendor дозволяє крадіжку фінансових даних
Вразливість у Dokan WooCommerce Multivendor дозволяє крадіжку платіжних даних через REST API. Рекомендується оновлення та посилення безпеки.
- CVSS
- 8.1 HIGH
- EPSS
- 18.22%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Dokan для WordPress, версії до 4.2.4 включно, має уразливість Insecure Direct Object Reference через REST API, що дозволяє автентифікованим користувачам з правами клієнта читати та змінювати налаштування магазинів інших продавців, включно з конфіденційною платіжною інформацією.
Бізнес-вплив
Ця уразливість може призвести до викрадення фінансових даних, таких як PayPal-адреси, банківські реквізити та контактна інформація продавців, а також до зміни платіжних адрес на адреси зловмисників. Це створює ризик фінансових втрат для власників магазинів та підриває довіру до маркетплейсу.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Dokan від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до REST API, провести аудит логів на предмет підозрілої активності, а також посилити контроль доступу користувачів з правами клієнта і вище.