Ad

CVE-2026-16574

MEDIUM CVSS 3.1: 5,4 EPSS 0.14%
Обновлено 11 августа 2026
Unknown
Параметр Значение
CVSS 5,4 (MEDIUM)
Уязвимые версии до 5.0.11
Тип уязвимости CWE-639 (Обход авторизации), CWE-639 Authorization Bypass Through User-Controlled Key
Поставщик Unknown
Публичный эксплойт Нет

Плагин Dokan: AI Powered WooCommerce Multivendor Marketplace Solution WordPress до версии 5.0.11 не проверяет принадлежность загружаемого продукта запрашивающему поставщику перед предоставлением разрешений на загрузку через одну из конечных точек REST своего заказа, что позволяет проверенному поставщику предоставить своему клиенту бесплатный доступ к загрузке платных загружаемых файлов другого поставщика.

Показать оригинальное описание (EN)

The Dokan: AI Powered WooCommerce Multivendor Marketplace Solution WordPress plugin before 5.0.11 does not verify that a downloadable product belongs to the requesting vendor before granting download permissions through one of its order REST endpoints, allowing an authenticated vendor to grant their own customer free download access to another vendor's paid downloadable files.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты

unknown:dokan: ai powered woocommerce multivendor marketplace solution