WordPress · Dokan · CVE-2026-11987
**Nome do Software Vulnerável e Versões Afetadas**
Dokan: AI Powered WooCommerce Multivendor Marketplace Solution versões anteriores a 5.0.5
**Descrição**
Existe uma Referência Direta a Objeto Insegura devido à falta de validação em uma chave controlada pelo usuário. Atacantes autenticados com nível de acesso de assinante ou superior podem ler produtos de outros vendedores, incluindo rascunhos não publicados e listagens pendentes. Essa exposição inclui nomes de produtos, preços, SKUs e descrições. O problema ocorre porque as chamadas de permissão para os endpoints de coleção e de item único verificam apenas a capacidade genérica de vendedor (`dokan view product menu` / `dokandar`) em vez de confirmar se o ID do autor solicitado ou a propriedade do produto corresponde ao usuário autenticado. O parâmetro vulnerável é `id`.
**Recomendações**
Atualize o plugin para a versão 5.0.5 ou posterior.