Luka w KiotViet Sync dla WordPress umożliwia obejście autoryzacji

Wtyczka KiotViet Sync do WordPress ma lukę pozwalającą na obejście autoryzacji i nieautoryzowaną synchronizację produktów. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-12676CVSS 5.3CMS

Luka w KiotViet Sync dla WordPress umożliwia obejście autoryzacji

Wtyczka KiotViet Sync do WordPress ma lukę pozwalającą na obejście autoryzacji i nieautoryzowaną synchronizację produktów. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
21.97%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka KiotViet Sync dla WordPress do wersji 1.8.5 włącznie zawiera lukę pozwalającą na obejście autoryzacji z powodu użycia twardo zakodowanego hasła w funkcji uwierzytelniającej. Atakujący bez uwierzytelnienia mogą tworzyć i synchronizować produkty.

Wpływ biznesowy

Luka umożliwia nieautoryzowanym osobom modyfikację i synchronizację produktów w systemie WordPress, co może prowadzić do niepożądanych zmian w ofercie sklepu oraz potencjalnych strat finansowych i reputacyjnych. Operatorzy powinni traktować tę lukę jako średniego ryzyka, zwłaszcza jeśli korzystają z wtyczki KiotViet Sync.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki KiotViet Sync u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego WordPress oraz monitorować logi pod kątem nietypowych działań związanych z tworzeniem i synchronizacją produktów. Priorytetem jest szybka weryfikacja i wdrożenie poprawek bezpieczeństwa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS