Ad

CVE-2026-16577

LOW CVSS 3.1: 2,7 EPSS 0.17%
Обновлено 26 августа 2026
WordPress
Параметр Значение
CVSS 2,7 (LOW)
Уязвимые версии до 5.0.14
Тип уязвимости CWE-863 (Неправильная авторизация)
Поставщик WordPress
Публичный эксплойт Нет

Плагин Dokan: AI Powered WooCommerce Multivendor Marketplace Solution WordPress до версии 5.0.14 не сверяет сумму платежа, предоставленную клиентом, с фактическим непогашенным балансом поставщика при записи платежа при обратном снятии средств, что позволяет поставщику зачислять в свою книгу обратного вывода произвольную сумму и погашать свой реальный комиссионный долг без оплаты.

Показать оригинальное описание (EN)

The Dokan: AI Powered WooCommerce Multivendor Marketplace Solution WordPress plugin before 5.0.14 does not validate a client-supplied payment amount against the vendor's actual outstanding balance when recording a reverse-withdrawal payment, allowing a vendor to credit their reverse-withdrawal ledger with an arbitrary amount and clear their real commission debt without paying.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Высокие
Нужны права администратора
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1