Уразливість обходу авторизації в плагіні KiotViet Sync для WordPress

Виявлено уразливість обходу авторизації в плагіні KiotViet Sync для WordPress, що дозволяє неавторизованим користувачам створювати продукти. Рекомендується оновлення плагіна.
CVE-2025-12676CVSS 5.3CMS

Уразливість обходу авторизації в плагіні KiotViet Sync для WordPress

Виявлено уразливість обходу авторизації в плагіні KiotViet Sync для WordPress, що дозволяє неавторизованим користувачам створювати продукти. Рекомендується оновлення плагіна.

CVSS
5.3 MEDIUM
EPSS
21.97%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін KiotViet Sync для WordPress версій до 1.8.5 включно містить уразливість обходу авторизації через використання жорстко закодованого пароля. Це дозволяє неавторизованим зловмисникам створювати та синхронізувати продукти без належних прав.

Бізнес-вплив

Уразливість може призвести до несанкціонованого створення та синхронізації товарів у системі, що ставить під загрозу цілісність даних і може вплинути на бізнес-процеси, пов'язані з управлінням товарними запасами. Це підвищує ризик шахрайства та порушення нормальної роботи інтернет-магазину на базі WordPress.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна KiotViet Sync від розробника та застосувати їх якнайшвидше. Якщо оновлення недоступні, слід обмежити доступ до адміністративних функцій плагіна, переглянути журнали доступу на предмет підозрілої активності та розглянути можливість тимчасового відключення плагіна до усунення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки