Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Dokan Pro para WordPress (CVE-2025-5931)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-269 Gestión de privilegios incorrecta
Fecha de publicación:
26/08/2025
Última modificación:
26/08/2025

Descripción

El complemento Dokan Pro para WordPress es vulnerable a la escalada de privilegios mediante la apropiación de cuentas en todas las versiones hasta la 4.0.5 incluida. Esto se debe a que el complemento no valida correctamente la identidad del usuario antes de actualizar su contraseña durante un restablecimiento de contraseña de personal. Esto permite que atacantes autenticados, con acceso de proveedor o superior, eleven sus privilegios al nivel de miembro del personal y luego cambien las contraseñas de usuarios arbitrarias, incluidas las de administradores, para acceder a sus cuentas. De forma predeterminada, el complemento permite a los clientes convertirse en proveedores.