PT-2026-50617 · Woocommerce · Dokan
CVSS v3.1
4.3
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Dokan: AI Powered WooCommerce Multivendor Marketplace Solution versões anteriores a 5.0.4
Descrição
Uma Referência Direta a Objeto Insegura existe devido à falta de validação de propriedade em uma chave de ID de pedido controlada pelo usuário. Atacantes autenticados com acesso de nível de vendedor personalizado ou superior podem explorar isso coletando um nonce válido de suas próprias páginas de pedidos do painel, como '/dashboard/orders/?order id=OWN ORDER ID', e repetindo-o contra o ID de um pedido de vítima. Isso permite a modificação de status de pedidos arbitrários, a injeção de informações de rastreamento de envio falsas e a concessão ou revogação de permissões de produtos para download. Além disso, os atacantes podem adicionar notas controladas a qualquer pedido, incluindo notas voltadas para o cliente que disparam e-mails de notificação, ou excluir qualquer nota de pedido ou comentário do WordPress por ID, independentemente da propriedade. O problema está presente nos seguintes manipuladores AJAX: 'change order status', 'add order note', 'delete order note', 'add shipping tracking info', 'grant access to download' e 'revoke access to download'.
Recomendações
Atualize para uma versão posterior a 5.0.3.
Como medida paliativa temporária, restrinja o acesso aos manipuladores AJAX 'change order status', 'add order note', 'delete order note', 'add shipping tracking info', 'grant access to download' e 'revoke access to download' para usuários de nível de vendedor.
Correção
IDOR
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Dokan