CVE-2025-12675: KiotViet Sync dla WordPress umożliwia nieautoryzowaną modyfikację danych

Luka w KiotViet Sync do WordPress pozwala użytkownikom Subskrybenta na nieautoryzowaną zmianę konfiguracji. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-12675CVSS 4.3CMS

CVE-2025-12675: KiotViet Sync dla WordPress umożliwia nieautoryzowaną modyfikację danych

Luka w KiotViet Sync do WordPress pozwala użytkownikom Subskrybenta na nieautoryzowaną zmianę konfiguracji. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
8.21%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka KiotViet Sync dla WordPress do wersji 1.8.5 włącznie posiada lukę umożliwiającą użytkownikom z uprawnieniami Subskrybenta i wyższymi nieautoryzowaną modyfikację konfiguracji poprzez brak odpowiedniej weryfikacji uprawnień w funkcji saveConfig().

Wpływ biznesowy

Luka pozwala na nieautoryzowaną zmianę ustawień wtyczki przez użytkowników z niskim poziomem dostępu, co może prowadzić do niezamierzonych zmian w działaniu witryny lub potencjalnego wykorzystania do dalszych ataków. Operatorzy stron korzystających z tej wtyczki powinni zwrócić uwagę na możliwość manipulacji konfiguracją przez nieuprawnione osoby.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki KiotViet Sync i jej instalację. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu Subskrybenta lub wyższego tylko do zaufanych osób, monitorować logi pod kątem podejrzanych zmian konfiguracji oraz rozważyć czasowe wyłączenie wtyczki, jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS