Krytyczna luka wtyczki KiotViet Sync dla WordPress umożliwia zdalne wykonanie kodu

Krytyczna luka wtyczki KiotViet Sync dla WordPress umożliwia przesyłanie dowolnych plików i zdalne wykonanie kodu. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2025-12674CVSS 9.8CMS

Krytyczna luka wtyczki KiotViet Sync dla WordPress umożliwia zdalne wykonanie kodu

Krytyczna luka wtyczki KiotViet Sync dla WordPress umożliwia przesyłanie dowolnych plików i zdalne wykonanie kodu. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
9.8 CRITICAL
EPSS
51.66%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka KiotViet Sync dla WordPress do wersji 1.8.5 włącznie posiada lukę pozwalającą na przesyłanie dowolnych plików bez weryfikacji typu. Atakujący bez uwierzytelnienia mogą przesłać złośliwe pliki na serwer, co może prowadzić do zdalnego wykonania kodu.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla właścicieli stron opartych na WordPress z zainstalowaną wtyczką KiotViet Sync, ponieważ umożliwia atakującym przejęcie kontroli nad serwerem poprzez zdalne wykonanie kodu. Może to skutkować utratą danych, przerwami w działaniu usług oraz naruszeniem bezpieczeństwa infrastruktury IT.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki KiotViet Sync u dostawcy i jej wdrożenie. W międzyczasie warto ograniczyć możliwość przesyłania plików do zaufanych użytkowników, monitorować logi serwera pod kątem podejrzanej aktywności oraz przeprowadzić przegląd uprawnień i zabezpieczeń serwera.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS