Alertas

CVE-2026-12077 en Dokan Pro: SQL injection no autenticada en WordPress

Alerta CVE-2026-12077 en Dokan Pro para WordPress

Resumen

Dokan Pro <= 5.0.4 tiene una SQL injection no autenticada en parametros de geolocalizacion. Prioridad alta para marketplaces WordPress y agencias.

CVE-2026-12077 afecta a Dokan Pro, el plugin de weDevs para crear marketplaces multi-vendedor sobre WordPress y WooCommerce. Es una vulnerabilidad de SQL injection no autenticada en versiones hasta 5.0.4 incluida.

La noticia importa porque Dokan Pro suele vivir en sitios con pedidos, vendedores, clientes y datos comerciales. Aunque no hay explotacion activa verificada en las fuentes consultadas al escribir, el fallo permite a un atacante sin cuenta intentar extraer informacion sensible de la base de datos mediante parametros de geolocalizacion.

Que paso

Wordfence publico el aviso el 25 de junio de 2026 y lo asocio a CVE-2026-12077. La ficha describe una inyeccion SQL basada en tiempo en los parametros latitude y longitude, causada por escape insuficiente de datos de entrada y falta de preparacion adecuada de la consulta SQL.

La severidad en Wordfence/CVE es CVSS 7.5 High, con vector de red, baja complejidad, sin privilegios y sin interaccion del usuario. Patchstack tambien lista la vulnerabilidad como una SQL injection no autenticada en Dokan Pro <= 5.0.4 y marca que hay mitigacion disponible.

A quien afecta

A sitios WordPress que usan Dokan Pro 5.0.4 o anterior. El changelog oficial de Dokan del 19 de junio de 2026 incluye una correccion de seguridad para una SQL injection relacionada con los parametros de latitud y longitud usados en consultas de geolocalizacion.

El riesgo es especialmente relevante para marketplaces, ecommerce con vendedores externos, agencias que mantienen tiendas WooCommerce y equipos que gestionan varios sitios con el mismo stack comercial. En estos casos, una fuga de datos desde la base de datos puede afectar pedidos, usuarios, vendedores, configuracion interna o informacion de negocio.

Por que importa

No es una toma de control directa del sitio segun la informacion publicada, pero si es una vulnerabilidad expuesta sin autenticacion y orientada a confidencialidad. En un marketplace, eso basta para priorizarla por encima de una actualizacion rutinaria: la base de datos suele concentrar datos que no deberian estar disponibles para visitantes anonimos.

Para una agencia o owner multi-sitio, la pregunta operativa es sencilla: que sitios usan Dokan Pro, cuales siguen en 5.0.4 o anterior, que tiendas tienen geolocalizacion o busquedas por ubicacion activas y que instalaciones manejan datos comerciales sensibles.

Que hacer ahora

Como priorizarlo en una cartera multi-sitio

Primero, inventariar todos los WordPress con Dokan Pro. Segundo, separar los sitios con versiones vulnerables de los ya actualizados. Tercero, subir prioridad a los ecommerce con mayor volumen, datos personales, vendedores externos o dependencia de geolocalizacion. Cuarto, dejar evidencia de version, hora de actualizacion y revision de logs por sitio.

Si la cartera incluye copias staging, tiendas antiguas o marketplaces pausados pero accesibles, tambien deben revisarse: una SQL injection no autenticada no necesita que el sitio este en plena campana comercial para ser util a un atacante.

Fuentes

Donde encaja Vulnity

Vulnity no detecta automaticamente este CVE ni corrige vulnerabilidades de Dokan Pro. Lo que si aporta es una capa operativa para reducir exposicion: visibilidad centralizada multi-sitio, alertas, revision de hardening, vigilancia de actividad sospechosa, bloqueo de IPs maliciosas cuando aplica y documentacion de que sitios fueron revisados, actualizados y priorizados.

Sobre Vulnity

Mantener WordPress seguro requiere visibilidad operativa continua. Vulnity ayuda a monitorizar actividad sospechosa, alertar de cambios relevantes y conservar evidencias de respuesta.

Compartir X / Twitter LinkedIn