Woocommerce · Dokan · CVE-2026-10023
**Nome do Software Vulnerável e Versões Afetadas**
Dokan: AI Powered WooCommerce Multivendor Marketplace Solution versões anteriores a 5.0.4
**Descrição**
Uma Referência Direta a Objeto Insegura existe devido à falta de validação de propriedade em uma chave de ID de pedido controlada pelo usuário. Atacantes autenticados com acesso de nível de vendedor personalizado ou superior podem explorar isso coletando um nonce válido de suas próprias páginas de pedidos do painel, como '/dashboard/orders/?order id=OWN ORDER ID', e repetindo-o contra o ID de um pedido de vítima. Isso permite a modificação de status de pedidos arbitrários, a injeção de informações de rastreamento de envio falsas e a concessão ou revogação de permissões de produtos para download. Além disso, os atacantes podem adicionar notas controladas a qualquer pedido, incluindo notas voltadas para o cliente que disparam e-mails de notificação, ou excluir qualquer nota de pedido ou comentário do WordPress por ID, independentemente da propriedade. O problema está presente nos seguintes manipuladores AJAX: 'change order status', 'add order note', 'delete order note', 'add shipping tracking info', 'grant access to download' e 'revoke access to download'.
**Recomendações**
Atualize para uma versão posterior a 5.0.3.
Como medida paliativa temporária, restrinja o acesso aos manipuladores AJAX 'change order status', 'add order note', 'delete order note', 'add shipping tracking info', 'grant access to download' e 'revoke access to download' para usuários de nível de vendedor.