WordPress Plugin Vulnerabilities
Dokan < 5.0.14 - Shop Manager+ Arbitrary Plugin Installation/Activation via REST API
Description
The plugin does not correctly check user capabilities on some of its admin REST API routes, checking only for a WooCommerce management capability instead of the plugin-installation capability, allowing users such as Shop Managers to install and activate arbitrary plugins from WordPress.org.
Proof of Concept
Affects Plugins
References
CVE
Classification
Type
ACCESS CONTROLS
OWASP top 10
CWE
CVSS
Miscellaneous
Original Researcher
Khaled Alenazi (Nxploited)
Submitter
Khaled Alenazi (Nxploited)
Submitter website
Verified
Yes
WPVDB ID
Timeline
Publicly Published
2026-08-19 (about 23 days ago)
Added
2026-08-19 (about 22 days ago)
Last Updated
2026-08-19 (about 22 days ago)