CVE · Medium

CVE-2023-34382 — Dokan: AI Powered WooCommerce Multivendor Marketplace Solution – Build Your Own Amazon, eBay, Etsy [dokan-lite] < 3.7.20

CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
CVE-2023-34382 Dokan: AI Powered WooCommerce Multivendor Marketplace Solution – Build Your Own Amazon, eBay, Etsy [dokan-lite] < 3.7.20 Deserialización de datos no confiables Media 4,4 < 3.7.20 3.7.20 2023-06-07

CVE-2023-34382

El plugin de marketplace multivendor Dokan para WordPress contiene una falla de inyección de objetos PHP en las versiones 3.7.19 y anteriores, activada a través de la función 'create_dummy_vendor' cuando se invoca el endpoint de la API REST 'import'. Los usuarios autenticados que tengan el rol de Shop Manager o superior pueden explotar esto para inyectar objetos PHP maliciosos mediante la deserialización de entrada no validada. Aunque no existe ninguna cadena POP conocida dentro de Dokan en sí mismo, la presencia de una cadena gadget en otro plugin o tema instalado podría permitir a los atacantes realizar eliminación de archivos, extracción de datos o ejecución de código arbitrario.

Basado en datos públicos de CVE (MITRE/NVD).

Escanea tu sitio WordPress gratis

Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.