WordPress · Dokan · CVE-2026-8761
**Nome do Software Vulnerável e Versões Afetadas**
Dokan versões anteriores a 5.0.2
**Description**
Um problema de escalonamento de privilégios existe devido a uma verificação de autorização ausente no controlador REST `CustomersController` localizado em `includes/REST/CustomersController.php`. O plugin registra novamente as rotas CRUD de clientes do WooCommerce sob o namespace `/dokan/v1/customers/` e substitui a verificação de capacidade padrão `manage woocommerce` por uma verificação que apenas valida a função do usuário solicitante, sem validar o usuário alvo. Consequentemente, usuários autenticados com funções de Vendedor (Vendor ou Seller) podem ler, modificar ou excluir qualquer usuário do WordPress, incluindo administradores, enviando requisições `GET`, `PUT` ou `DELETE` para o endpoint `/wp-json/dokan/v1/customers/{id}`. Especificamente, a modificação do parâmetro `password` de uma conta de administrador pode levar ao controle total do site.
**Recommendations**
Atualize para uma versão posterior à 5.0.1.
Restrinja o acesso ao endpoint `/wp-json/dokan/v1/customers/{id}` para minimizar o risco de exploração.