CVE-2025-12677: Ujawnienie wrażliwych informacji w wtyczce KiotViet Sync dla WordPress
Luka w KiotViet Sync dla WordPress umożliwia nieautoryzowanym atakującym pozyskanie tokena webhooka. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.3 MEDIUM
- EPSS
- 16.29%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka KiotViet Sync dla WordPress w wersjach do 1.8.5 włącznie posiada lukę umożliwiającą nieautoryzowanym atakującym uzyskanie wartości tokena webhooka poprzez funkcję register_api_route(). Luka ta prowadzi do ujawnienia wrażliwych informacji.
Wpływ biznesowy
Atakujący bez uwierzytelnienia mogą pozyskać token webhooka, co może prowadzić do nieautoryzowanego dostępu do integracji systemu i potencjalnego nadużycia funkcji synchronizacji. Może to wpłynąć na bezpieczeństwo danych i stabilność usług opartych na tej wtyczce.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki KiotViet Sync u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć dostęp do endpointów API, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie funkcji webhooków, jeśli to możliwe.