PT-2026-53052 · WordPress · Dokan

·

CVE-2026-11987

·

Publicado

2026-06-27

·

Atualizado

2026-06-29

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Dokan: AI Powered WooCommerce Multivendor Marketplace Solution versões anteriores a 5.0.5
Descrição Existe uma Referência Direta a Objeto Insegura devido à falta de validação em uma chave controlada pelo usuário. Atacantes autenticados com nível de acesso de assinante ou superior podem ler produtos de outros vendedores, incluindo rascunhos não publicados e listagens pendentes. Essa exposição inclui nomes de produtos, preços, SKUs e descrições. O problema ocorre porque as chamadas de permissão para os endpoints de coleção e de item único verificam apenas a capacidade genérica de vendedor (dokan view product menu / dokandar) em vez de confirmar se o ID do autor solicitado ou a propriedade do produto corresponde ao usuário autenticado. O parâmetro vulnerável é id.
Recomendações Atualize o plugin para a versão 5.0.5 ou posterior.

Correção

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-11987

Produtos afetados

Dokan