Ad

CVE-2026-16564

MEDIUM CVSS 3.1: 4,3 EPSS 0.13%
Обновлено 3 августа 2026
WordPress
Параметр Значение
CVSS 4,3 (MEDIUM)
Уязвимые версии до 5.0.9
Тип уязвимости CWE-639 (Обход авторизации)
Поставщик WordPress
Публичный эксплойт Нет

Плагин Dokan: AI Powered WooCommerce Multivendor Marketplace Solution WordPress до версии 5.0.9 не проверяет право собственности на заказ на конечной точке REST, которая выполняет массовые изменения статуса заказа, позволяя пользователям с учетной записью поставщика Dokan изменять статус любого заказа WooCommerce на рынке, включая заказы, принадлежащие другим поставщикам и собственным клиентам магазина.

Показать оригинальное описание (EN)

The Dokan: AI Powered WooCommerce Multivendor Marketplace Solution WordPress plugin before 5.0.9 does not verify order ownership on a REST endpoint that performs bulk order-status changes, allowing users with a Dokan vendor account to modify the status of any WooCommerce order on the marketplace, including orders belonging to other vendors and the store's own customers.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1