Pubblicato il 2026-08-05 · Fonte: NVD NIST
Il plugin Dokan per WordPress presenta una vulnerabilità di escalation di privilegi (CVE-2026-8761) che colpisce tutte le versioni fino alla 5.0.1. Ciò è dovuto alla mancanza di un controllo di autorizzazione nel controller REST `CustomersController`, che consente agli utenti autenticati con accesso di livello Vendor/Seller di leggere, modificare o eliminare qualsiasi utente WordPress, compresi gli amministratori. La vulnerabilità può essere sfruttata tramite richieste `GET`/`PUT`/`DELETE` contro `/wp-json/dokan/v1/customers/{id}`.
Un attaccante autenticato con accesso di livello Vendor/Seller o superiore può sfruttare questa vulnerabilità per prendere il controllo completo del sito, modificando o eliminando utenti, compresi gli amministratori. Ciò può portare a un completo takeover del sito, con conseguenze gravi per la sicurezza e l'integrità dei dati.
Vendor: N/A
Prodotti: N/A
Per mitigare questa vulnerabilità, si consiglia di aggiornare il plugin Dokan alla versione più recente disponibile. Inoltre, è importante limitare l'accesso al sito e ai suoi componenti, implementando controlli di autorizzazione e autenticazione robusti. È anche raccomandato monitorare regolarmente il sito per rilevare eventuali attività sospette e intrusi.
La vulnerabilità CVE-2026-8761 è una vulnerabilità di escalation di privilegi nel plugin Dokan per WordPress che consente agli attaccanti di prendere il controllo del sito.
Le conseguenze di questa vulnerabilità possono essere gravi, poiché gli attaccanti possono prendere il controllo completo del sito, modificando o eliminando utenti e dati.
Per proteggersi da questa vulnerabilità, si consiglia di aggiornare il plugin Dokan alla versione più recente disponibile e di implementare controlli di autorizzazione e autenticazione robusti.
Vuoi approfondire la cybersecurity? Scopri il libro "Ethical Hacker per Tutti" oppure prenota una lezione online.