Sceawere

Vulnerability Detail

CVE-2026-16575UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV

Dokan Commission Rate Information Disclosure

Vulnerability Metadata

Severity
Medium
Score / CVSS
5.3
Creation Date
9h ago
Vendor
Unknown
Product
Dokan: AI Powered WooCommerce Multivendor Marketplace Solution
Attack Type
CWE-200 Information Exposure
Vector String
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
Attack Complexity
LOW

Narrative and Response

Description

The Dokan: AI Powered WooCommerce Multivendor Marketplace Solution WordPress plugin before 5.0.14 does not restrict access to per-vendor commission configuration returned by one of its unauthenticated store REST endpoints, allowing any unauthenticated user to disclose a vendor's commission type and, when category-based commission is configured, the per-category and default commission rates.

Executive Summary

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Executive Summary Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Technical Details

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Detailed Technical Analysis Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Mitigations

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Remediation & Mitigations Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

References

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Intelligence References Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Additional Metadata

{
  "score": "5.3",
  "pubDate": "2026-08-21T07:16:24.637Z",
  "pubdate": "2026-08-21T07:16:24.637Z",
  "executiveSummary": "An information disclosure vulnerability has been identified in the Dokan: AI Powered WooCommerce Multivendor Marketplace Solution WordPress plugin before version 5.0.14. The vulnerability stems from improper access control restrictions on a specific unauthenticated store REST endpoint.\nThis security flaw allows unauthenticated remote attackers to query sensitive business intelligence data, specifically the commission configuration associated with individual vendors. Depending on the targeted vendor's setup, exposed data includes the specific commission type, default commission rates, and per-category commission rates.\nThe risk implication involves unauthorized competitive intelligence gathering, as malicious actors can map out marketplace financial structures, vendor margins, and fee tiers without requiring any privileges or authentication. Exploitation requires network access to the target WordPress site's REST API endpoints.\nAffected systems are WordPress installations running the Dokan plugin prior to version 5.0.14. Remediation requires updating the plugin to the latest patched version.",
  "technicalDetails": "The vulnerability resides within the REST API endpoint handling store data within the Dokan: AI Powered WooCommerce Multivendor Marketplace Solution WordPress plugin. Specifically, the affected component fails to validate caller privileges or session state before returning per-vendor commission configurations.\nThe root cause is an access control flaw (Broken Access Control) where sensitive business logic configurations are exposed via unauthenticated store REST endpoints intended for public consumption. Rather than filtering internal financial metadata such as commission types and rates, the endpoint serializes and returns these parameters in the HTTP response.\nThe attack flow proceeds as follows: First, an unauthenticated attacker identifies the target WordPress site running a vulnerable version of the Dokan plugin (prior to 5.0.14). Second, the attacker formulates an HTTP GET request targeting the unexposed store REST endpoint associated with a specific vendor ID. Third, the server processes the request without requiring authentication or authorization checks. Finally, the application returns a JSON payload containing the vendor's internal commission configurations, including commission types, default rates, and category-based commission structures.\nThe vulnerability requires network exposure via HTTP/HTTPS protocols targeting the WordPress REST API. No authentication or privilege requirements are necessary, enabling fully automated data harvesting scripts to enumerate commission structures across all registered vendors on the marketplace."
}
CVE-2026-16575: Dokan Commission Rate Information Disclosure (MEDIUM Severity, CVSS: 5.3) - Sceawere