Ad

CVE-2026-16576

HIGH CVSS 3.1: 7,2 EPSS 0.26%
Обновлено 26 августа 2026
WordPress
Параметр Значение
CVSS 7,2 (HIGH)
Уязвимые версии до 5.0.14
Тип уязвимости CWE-284 (Неправильный контроль доступа)
Поставщик WordPress
Публичный эксплойт Нет

Плагин Dokan: AI Powered WooCommerce Multivendor Marketplace Solution WordPress до версии 5.0.14 неправильно проверяет возможности пользователя на некоторых маршрутах REST API администратора, проверяя только возможности управления WooCommerce вместо Dokan: AI Powered WooCommerce Multivendor Marketplace Solution Плагин WordPress до версии 5.0.14 — возможность установки, позволяющая таким пользователям, как менеджеры магазинов, устанавливать и активировать произвольный плагин Dokan: AI Powered WooCommerce Multivendor Marketplace Solution WordPress 5.0.14 с WordPress.org.

Показать оригинальное описание (EN)

The Dokan: AI Powered WooCommerce Multivendor Marketplace Solution WordPress plugin before 5.0.14 does not correctly check user capabilities on some of its admin REST API routes, checking only for a WooCommerce management capability instead of the Dokan: AI Powered WooCommerce Multivendor Marketplace Solution WordPress plugin before 5.0.14-installation capability, allowing users such as Shop Managers to install and activate arbitrary Dokan: AI Powered WooCommerce Multivendor Marketplace Solution WordPress plugin before 5.0.14 from WordPress.org.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Высокие
Нужны права администратора
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1