Resumen
Dokan Pro <= 5.0.4 tiene una SQL injection no autenticada en parametros de geolocalizacion. Prioridad alta para marketplaces WordPress y agencias.
CVE-2026-12077 afecta a Dokan Pro, el plugin de weDevs para crear marketplaces multi-vendedor sobre WordPress y WooCommerce. Es una vulnerabilidad de SQL injection no autenticada en versiones hasta 5.0.4 incluida.
La noticia importa porque Dokan Pro suele vivir en sitios con pedidos, vendedores, clientes y datos comerciales. Aunque no hay explotacion activa verificada en las fuentes consultadas al escribir, el fallo permite a un atacante sin cuenta intentar extraer informacion sensible de la base de datos mediante parametros de geolocalizacion.
Que paso
Wordfence publico el aviso el 25 de junio de 2026 y lo asocio a CVE-2026-12077. La ficha describe una inyeccion SQL basada en tiempo en los parametros latitude y longitude, causada por escape insuficiente de datos de entrada y falta de preparacion adecuada de la consulta SQL.
La severidad en Wordfence/CVE es CVSS 7.5 High, con vector de red, baja complejidad, sin privilegios y sin interaccion del usuario. Patchstack tambien lista la vulnerabilidad como una SQL injection no autenticada en Dokan Pro <= 5.0.4 y marca que hay mitigacion disponible.
A quien afecta
A sitios WordPress que usan Dokan Pro 5.0.4 o anterior. El changelog oficial de Dokan del 19 de junio de 2026 incluye una correccion de seguridad para una SQL injection relacionada con los parametros de latitud y longitud usados en consultas de geolocalizacion.
El riesgo es especialmente relevante para marketplaces, ecommerce con vendedores externos, agencias que mantienen tiendas WooCommerce y equipos que gestionan varios sitios con el mismo stack comercial. En estos casos, una fuga de datos desde la base de datos puede afectar pedidos, usuarios, vendedores, configuracion interna o informacion de negocio.
Por que importa
No es una toma de control directa del sitio segun la informacion publicada, pero si es una vulnerabilidad expuesta sin autenticacion y orientada a confidencialidad. En un marketplace, eso basta para priorizarla por encima de una actualizacion rutinaria: la base de datos suele concentrar datos que no deberian estar disponibles para visitantes anonimos.
Para una agencia o owner multi-sitio, la pregunta operativa es sencilla: que sitios usan Dokan Pro, cuales siguen en 5.0.4 o anterior, que tiendas tienen geolocalizacion o busquedas por ubicacion activas y que instalaciones manejan datos comerciales sensibles.
Que hacer ahora
- Actualizar Dokan Pro a una version posterior a 5.0.4 en todos los sitios afectados.
- Comprobar que la actualizacion incluye la correccion de seguridad publicada por Dokan el 19 de junio de 2026.
- Priorizar marketplaces con pedidos recientes, vendedores externos, datos de clientes o integraciones de pago.
- Revisar logs de aplicacion, WAF y servidor buscando peticiones anormales con
latitude,longitudeo patrones de SQLi. - Si no se puede actualizar de inmediato, aplicar reglas temporales para bloquear payloads SQL en esos parametros y limitar la superficie publica afectada.
Como priorizarlo en una cartera multi-sitio
Primero, inventariar todos los WordPress con Dokan Pro. Segundo, separar los sitios con versiones vulnerables de los ya actualizados. Tercero, subir prioridad a los ecommerce con mayor volumen, datos personales, vendedores externos o dependencia de geolocalizacion. Cuarto, dejar evidencia de version, hora de actualizacion y revision de logs por sitio.
Si la cartera incluye copias staging, tiendas antiguas o marketplaces pausados pero accesibles, tambien deben revisarse: una SQL injection no autenticada no necesita que el sitio este en plena campana comercial para ser util a un atacante.
Fuentes
- Wordfence Intelligence – CVE-2026-12077 en Dokan Pro
- CVE.org – CVE-2026-12077
- Patchstack – SQL Injection in WordPress Dokan Pro Plugin
- Dokan changelog – correcciones de seguridad del 19 de junio de 2026
Donde encaja Vulnity
Vulnity no detecta automaticamente este CVE ni corrige vulnerabilidades de Dokan Pro. Lo que si aporta es una capa operativa para reducir exposicion: visibilidad centralizada multi-sitio, alertas, revision de hardening, vigilancia de actividad sospechosa, bloqueo de IPs maliciosas cuando aplica y documentacion de que sitios fueron revisados, actualizados y priorizados.
Sobre Vulnity
Mantener WordPress seguro requiere visibilidad operativa continua. Vulnity ayuda a monitorizar actividad sospechosa, alertar de cambios relevantes y conservar evidencias de respuesta.