CVE-2025-12677: Ujawnienie wrażliwych informacji w wtyczce KiotViet Sync dla WordPress

Luka w KiotViet Sync dla WordPress umożliwia nieautoryzowanym atakującym pozyskanie tokena webhooka. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-12677CVSS 5.3Web

CVE-2025-12677: Ujawnienie wrażliwych informacji w wtyczce KiotViet Sync dla WordPress

Luka w KiotViet Sync dla WordPress umożliwia nieautoryzowanym atakującym pozyskanie tokena webhooka. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.3 MEDIUM
EPSS
16.29%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka KiotViet Sync dla WordPress w wersjach do 1.8.5 włącznie posiada lukę umożliwiającą nieautoryzowanym atakującym uzyskanie wartości tokena webhooka poprzez funkcję register_api_route(). Luka ta prowadzi do ujawnienia wrażliwych informacji.

Wpływ biznesowy

Atakujący bez uwierzytelnienia mogą pozyskać token webhooka, co może prowadzić do nieautoryzowanego dostępu do integracji systemu i potencjalnego nadużycia funkcji synchronizacji. Może to wpłynąć na bezpieczeństwo danych i stabilność usług opartych na tej wtyczce.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki KiotViet Sync u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć dostęp do endpointów API, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie funkcji webhooków, jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS