PT-2026-54510 · WordPress · Dokan Pro

·

CVE-2026-12224

·

Publicado

2026-07-01

·

Atualizado

2026-07-01

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Dokan Pro versões anteriores a 5.0.5
Descrição O plugin contém uma falha de escalonamento de privilégios no endpoint REST 'update capabilities'. O manipulador REST update capabilities() não implementa a validação de lista de permissões (allowlist) ao processar strings de capacidade do corpo da requisição, passando-as diretamente para a função WP User::add cap(). Isso permite que atacantes autenticados com acesso de nível Vendor ou superior, em sites onde o módulo Vendor Staff está ativo, atribuam capacidades arbitrárias do WordPress, como privilégios de administrador, a qualquer conta vendor staff, resultando potencialmente no controle total do site.
Recomendações Atualize para a versão 5.0.5 ou posterior. Restrinja o acesso ao endpoint REST 'update capabilities' para minimizar o risco de exploração.

Correção

LPE

Improper Privilege Management

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-12224

Produtos afetados

Dokan Pro