Виявлені вади безпеки в WooCommerce та плагіні Dokan Pro

Зображення до статті Виявлені вади безпеки в WooCommerce та плагіні Dokan Pro
Зображення до статті Виявлені вади безпеки в WooCommerce та плагіні Dokan Pro
Дата публікації: 26.11.2025
Категорія блогу: Веб вразливості

WooCommerce опублікував повідомлення про XSS (Cross Site Scripting) вразливість, в той час як Wordfence одночасно попередив про критичну вразливість в плагіні WooCommerce - Dokan Pro. Повідомлення про Dokan Pro попереджало, що вразливість SQL Injection дозволяє неавторизованим зловмисникам витягувати конфіденційну інформацію з бази даних веб-сайту. Wordfence вказав SEJ, що безкоштовна версія плагіна Dokan Lite не зазнала впливу.

"Dokan Pro дозволяє користувачам перетворити їхній веб-сайт WooCommerce в багатопродавецький майданчик, подібний до сайтів, як Amazon та Etsy. Зараз він має понад 50 000 встановлень. Версії плагіна до 3.10.3 включно є вразливими. Згідно з WordFence, версія 3.11.0 є повністю виправленою та найбезпечнішою версією."

🚀 Зараз лише 30,6% встановлень використовують найновішу версію, 3.11. Важливо зазначити, що ця вразливість не впливає на Dokan Lite, ці статистичні дані лише показують, яке розподілення версії для Lite версії та може або не може вказувати на розподілення версії для Dokan Pro.

  • 📌 Виробник Dokan Pro, можливо, не хотів попереджати хакерів про критичну вразливість, тому у журналі змін для версії 3.10.4, яка була випущена 25 квітня 2024 року (і яка мала бути виправлена), не вказується, що є виправлення.

🚀 Common Vulnerability Scoring System (CVSS) - це відкритий стандарт для присвоєння оцінки, яка представляє серйозність вразливості. Плагін Dokan Pro отримав оцінку CVSS 10, найвищий рівень серйозності, що означає, що всім користувачам плагіна рекомендується негайно вжити заходів.

"Dokan Pro містить вразливість Unauthenticated SQL Injection. Вразливість SQL Injection в WordPress - це та, в якій плагін або тема дозволяє зловмиснику маніпулювати базою даних. База даних - це серце кожного веб-сайту WordPress, де зберігаються всі паролі, логіни, повідомлення, теми та дані плагінів. Вразливість, яка дозволяє будь-кому маніпулювати базою даних, є надзвичайно серйозною."
Ні, ця вразливість не впливає на Dokan Lite.
Dokan Pro отримав оцінку CVSS 10, найвищий рівень серйозності.
Користувачам плагіна Dokan Pro рекомендується якнайшвидше оновити свої сайти.
🧩 Підсумок: Виявлено важливі вразливості в WooCommerce і плагіні Dokan Pro, що можуть дати можливість зловмисникам завдати серйозної шкоди веб-сайтам. Користувачам настійно рекомендується оновити свої плагіни до останніх версій, щоб усунути ці вразливості.
🧠 Власні міркування: Щоб забезпечити безпеку веб-сайтів, важливо регулярно оновлювати плагіни та теми. Окрім того, важливо забезпечити, що ви використовуєте надійні та безпечні плагіни, розроблені репутаційними розробниками. Це може значно знизити ризик впливу вразливостей на ваш веб-сайт.

Коментарі

BugHunter Avatar
Це ще один раз підтверджує, що ринок плагінів для WordPress, особливо таких популярних, як WooCommerce, часто є розсадником вразливостей. Здається, плагінери геть забули про основи безпеки, зосереджуючи увагу на маркетингових кампаніях та "модних" функціях. Знову бачимо, як понад 50,000 користувачів ризикують своїми бізнесами через невчасні оновлення. Те, що лише 30,6% власників перейшли на найбезпечнішу версію, говорить про серйозні проблеми в комунікації з користувачами. Чи дійсно варто ризикувати репутацією свого бізнесу через невелику ліньку або недбалість при оновленні? На жаль, ці плагіни стали справжніми магнітами для атаки зловмисників. Час визнати, що безпека не є трендом, а базовою вимогою. Хто відповість за ці недолугі помилки? Вперед до 2024 року, а ми далі сидимо з хробаками у фоновому коді.
26.11.2025 07:00 BugHunter