CVE-2025-12675: KiotViet Sync dla WordPress umożliwia nieautoryzowaną modyfikację danych
Luka w KiotViet Sync do WordPress pozwala użytkownikom Subskrybenta na nieautoryzowaną zmianę konfiguracji. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 8.21%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka KiotViet Sync dla WordPress do wersji 1.8.5 włącznie posiada lukę umożliwiającą użytkownikom z uprawnieniami Subskrybenta i wyższymi nieautoryzowaną modyfikację konfiguracji poprzez brak odpowiedniej weryfikacji uprawnień w funkcji saveConfig().
Wpływ biznesowy
Luka pozwala na nieautoryzowaną zmianę ustawień wtyczki przez użytkowników z niskim poziomem dostępu, co może prowadzić do niezamierzonych zmian w działaniu witryny lub potencjalnego wykorzystania do dalszych ataków. Operatorzy stron korzystających z tej wtyczki powinni zwrócić uwagę na możliwość manipulacji konfiguracją przez nieuprawnione osoby.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki KiotViet Sync i jej instalację. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu Subskrybenta lub wyższego tylko do zaufanych osób, monitorować logi pod kątem podejrzanych zmian konfiguracji oraz rozważyć czasowe wyłączenie wtyczki, jeśli to możliwe.