Вразливість CVE-2025-14977 у Dokan WooCommerce Multivendor дозволяє крадіжку фінансових даних

Вразливість у Dokan WooCommerce Multivendor дозволяє крадіжку платіжних даних через REST API. Рекомендується оновлення та посилення безпеки.
CVE-2025-14977CVSS 8.1Web

Вразливість CVE-2025-14977 у Dokan WooCommerce Multivendor дозволяє крадіжку фінансових даних

Вразливість у Dokan WooCommerce Multivendor дозволяє крадіжку платіжних даних через REST API. Рекомендується оновлення та посилення безпеки.

CVSS
8.1 HIGH
EPSS
18.22%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Dokan для WordPress, версії до 4.2.4 включно, має уразливість Insecure Direct Object Reference через REST API, що дозволяє автентифікованим користувачам з правами клієнта читати та змінювати налаштування магазинів інших продавців, включно з конфіденційною платіжною інформацією.

Бізнес-вплив

Ця уразливість може призвести до викрадення фінансових даних, таких як PayPal-адреси, банківські реквізити та контактна інформація продавців, а також до зміни платіжних адрес на адреси зловмисників. Це створює ризик фінансових втрат для власників магазинів та підриває довіру до маркетплейсу.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Dokan від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до REST API, провести аудит логів на предмет підозрілої активності, а також посилити контроль доступу користувачів з правами клієнта і вище.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки