Уразливість витоку конфіденційної інформації в плагіні Dokan для WooCommerce

Уразливість у плагіні Dokan WooCommerce дозволяє отримати особисті дані клієнтів через REST API. Рекомендується оновити плагін та обмежити доступ.
CVE-2026-3504CVSS 5.3Web

Уразливість витоку конфіденційної інформації в плагіні Dokan для WooCommerce

Уразливість у плагіні Dokan WooCommerce дозволяє отримати особисті дані клієнтів через REST API. Рекомендується оновити плагін та обмежити доступ.

CVSS
5.3 MEDIUM
EPSS
17.67%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Dokan: AI Powered WooCommerce Multivendor Marketplace Solution для WordPress має уразливість витоку конфіденційної інформації у версіях до 4.3.1 включно через REST API. Незареєстровані користувачі можуть отримати електронні адреси, імена користувачів та ID клієнтів, які залишали відгуки.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам отримати особисті дані клієнтів, що може призвести до порушення конфіденційності та потенційних фішингових атак. Власники інфраструктури з активованими відгуками в плагіні Pro версії повинні оцінити ризики та вжити заходів для захисту даних користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до REST API, вимкнути відгуки або встановити додаткові механізми автентифікації. Також варто переглянути логи на предмет підозрілої активності та пріоритезувати виправлення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки