CVE-2025-5931

The Dokan Pro plugin for WordPress is vulnerable to privilege escalation via account takeover in all versions up to, and including, 4.0.5. This is due to the plugin not properly validating a user's identity prior to updating their password during a staff password reset. This makes it possible for authenticated attackers, with vendor-level access and above, to elevate their privilege to the level of a staff member and then change arbitrary user passwords, including those of administrators in order to gain access to their accounts. By default, the plugin allows customers to become vendors.
Configurations

No configuration.

History

26 Aug 2025, 13:41

Type Values Removed Values Added
Summary
  • (es) El complemento Dokan Pro para WordPress es vulnerable a la escalada de privilegios mediante la apropiación de cuentas en todas las versiones hasta la 4.0.5 incluida. Esto se debe a que el complemento no valida correctamente la identidad del usuario antes de actualizar su contraseña durante un restablecimiento de contraseña de personal. Esto permite que atacantes autenticados, con acceso de proveedor o superior, eleven sus privilegios al nivel de miembro del personal y luego cambien las contraseñas de usuarios arbitrarias, incluidas las de administradores, para acceder a sus cuentas. De forma predeterminada, el complemento permite a los clientes convertirse en proveedores.

26 Aug 2025, 05:15

Type Values Removed Values Added
New CVE

Information

Published : 2025-08-26 05:15

Updated : 2025-08-26 13:41


NVD link : CVE-2025-5931

Mitre link : CVE-2025-5931

CVE.ORG link : CVE-2025-5931


JSON object : View

Products Affected

No product.

CWE
CWE-269

Improper Privilege Management