Уразливість IDOR у плагіні Dokan для WooCommerce Multivendor

Уразливість IDOR у плагіні Dokan дозволяє переглядати продукти інших продавців. Рекомендується оновлення та перевірка прав доступу.
CVE-2026-11987CVSS 4.3Web

Уразливість IDOR у плагіні Dokan для WooCommerce Multivendor

Уразливість IDOR у плагіні Dokan дозволяє переглядати продукти інших продавців. Рекомендується оновлення та перевірка прав доступу.

CVSS
4.3 MEDIUM
EPSS
18.86%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Dokan для WordPress, що використовується для створення маркетплейсів, має уразливість Insecure Direct Object Reference (IDOR) у параметрі 'id' до версії 5.0.4. Це дозволяє автентифікованим користувачам з рівнем підписника та вище переглядати продукти інших продавців, включно з неопублікованими чернетками та очікуючими лістингами.

Бізнес-вплив

Уразливість може призвести до витоку конфіденційної інформації про продукти інших продавців, включно з назвами, цінами, артикулом та описами. Це може порушити довіру між продавцями на платформі та створити ризики для бізнесу, пов’язані з розголошенням комерційної інформації. Операторам слід врахувати потенційний вплив на конфіденційність даних та репутацію маркетплейсу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Dokan та застосувати їх, якщо доступні. За відсутності патчу слід обмежити доступ до функцій плагіна, переглянути журнали доступу на предмет підозрілої активності та впровадити додаткові перевірки прав користувачів. Важливо також інформувати користувачів про необхідність обережного поводження з обліковими записами.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки