Критична вразливість завантаження файлів у плагіні KiotViet Sync для WordPress

Вразливість у плагіні KiotViet Sync для WordPress дозволяє завантажувати довільні файли та виконувати віддалений код. Рекомендується оновлення та перевірка безпеки.
CVE-2025-12674CVSS 9.8CMS

Критична вразливість завантаження файлів у плагіні KiotViet Sync для WordPress

Вразливість у плагіні KiotViet Sync для WordPress дозволяє завантажувати довільні файли та виконувати віддалений код. Рекомендується оновлення та перевірка безпеки.

CVSS
9.8 CRITICAL
EPSS
51.66%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін KiotViet Sync для WordPress має критичну вразливість, що дозволяє неавторизованим зловмисникам завантажувати довільні файли через відсутність перевірки типу файлів у функції create_media() у версіях до 1.8.5 включно. Це може призвести до виконання віддаленого коду на сервері сайту.

Бізнес-вплив

Вразливість створює серйозну загрозу для безпеки вебсайтів на базі WordPress із встановленим плагіном KiotViet Sync, оскільки зловмисники можуть завантажувати шкідливі файли та потенційно виконувати довільний код. Це може призвести до компрометації серверної інфраструктури, втрати даних та порушення роботи бізнес-сервісів.

Рекомендовані дії адміністратора

Адміністраторам слід невідкладно перевірити версію плагіна KiotViet Sync і оновити його до останньої безпечної версії, якщо вона доступна. У разі відсутності оновлення рекомендується обмежити доступ до функцій завантаження файлів, провести аудит журналів доступу на предмет підозрілої активності та розглянути тимчасове відключення плагіна. Також слід впровадити додаткові заходи контролю завантаження файлів та моніторинг безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки