Уразливість у плагіні KiotViet Sync для WordPress дозволяє несанкціоновану зміну конфігурації

Плагін KiotViet Sync для WordPress має уразливість, що дозволяє змінювати конфігурацію без належних прав. Рекомендується оновлення та контроль доступу.
CVE-2025-12675CVSS 4.3CMS

Уразливість у плагіні KiotViet Sync для WordPress дозволяє несанкціоновану зміну конфігурації

Плагін KiotViet Sync для WordPress має уразливість, що дозволяє змінювати конфігурацію без належних прав. Рекомендується оновлення та контроль доступу.

CVSS
4.3 MEDIUM
EPSS
8.21%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін KiotViet Sync для WordPress має уразливість через відсутність перевірки прав у функції saveConfig() у версіях до 1.8.5 включно. Це дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище змінювати налаштування плагіна.

Бізнес-вплив

Уразливість може призвести до несанкціонованих змін конфігурації плагіна, що потенційно впливає на стабільність і безпеку вебсайту. Адміністратори можуть зіткнутися з ризиком зміни параметрів, які можуть порушити роботу сайту або створити додаткові вектори атаки.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна KiotViet Sync від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит журналів доступу та змін, а також моніторити активність плагіна для виявлення підозрілих дій.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки