The Dokan: AI Powered WooCommerce Multivendor Marketplace Solution plugin for WordPress is vulnerable to Sensitive Information Exposure in all versions up to, and including, 4.3.1 via the '/dokan/v1/stores/{id}/reviews' REST API endpoint. This is due to the 'prepare_reviews_for_response' method including reviewer email addresses, usernames, and user IDs in the API response. This makes it possible for unauthenticated attackers to extract email addresses, usernames, and user IDs of all customers who left reviews on any vendor's store. The Pro version of the plugin must be installed and activated, with store reviews enabled, in order to exploit the vulnerability.
The Dokan WooCommerce Multivendor Marketplace plugin exposes sensitive customer information including email addresses, usernames, and user IDs through an unauthenticated REST API endpoint. Attackers can extract reviewer data from any vendor store without authentication when the Pro version has store reviews enabled.
يسمح الثغرة الأمنية في مكون Dokan Pro بالوصول غير المصرح به إلى بيانات المراجعين الحساسة عبر نقطة نهاية REST API العامة. تؤثر الثغرة على جميع الإصدارات حتى 4.3.1 وتتطلب تفعيل ميزة مراجعات المتجر للاستغلال. يمكن للمهاجمين جمع عناوين بريد إلكترونية وأسماء مستخدمين ومعرفات لجميع العملاء الذين تركوا تقييمات.
يكشف مكون Dokan WooCommerce Multivendor Marketplace عن معلومات العملاء الحساسة بما في ذلك عناوين البريد الإلكتروني وأسماء المستخدمين ومعرفات المستخدمين من خلال نقطة نهاية REST API غير المصرح بها. يمكن للمهاجمين استخراج بيانات المراجعين من أي متجر بائع دون مصادقة عند تفعيل مراجعات المتجر.
Update the Dokan plugin to version 4.3.2 or later immediately. If immediate patching is not possible, disable the store reviews feature or restrict REST API access to authenticated users only. Implement Web Application Firewall rules to block unauthorized access to the /dokan/v1/stores/{id}/reviews endpoint.
قم بتحديث مكون Dokan إلى الإصدار 4.3.2 أو أحدث فوراً. إذا لم يكن التصحيح الفوري ممكناً، قم بتعطيل ميزة مراجعات المتجر أو قصر وصول REST API على المستخدمين المصرح لهم فقط. قم بتطبيق قواعد جدار حماية تطبيقات الويب لحظر الوصول غير المصرح به إلى نقطة النهاية /dokan/v1/stores/{id}/reviews.