Уразливість витоку конфіденційної інформації в плагіні KiotViet Sync для WordPress
Уразливість у плагіні KiotViet Sync дозволяє неавторизованим користувачам отримати webhook-токен. Рекомендується оновлення та обмеження доступу.
- CVSS
- 5.3 MEDIUM
- EPSS
- 16.29%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін KiotViet Sync для WordPress версій до 1.8.5 включно має уразливість витоку конфіденційної інформації через функцію register_api_route(). Це дозволяє неавторизованим зловмисникам отримати значення токена webhook при його налаштуванні.
Бізнес-вплив
Уразливість може призвести до компрометації webhook-токена, що відкриває можливість несанкціонованого доступу до інтеграційних сервісів. Це підвищує ризик витоку даних або маніпуляцій з автоматизованими процесами, що впливає на безпеку веб-сайтів і бізнес-процесів, які використовують цей плагін.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна KiotViet Sync від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до відповідних API-роутів, переглянути журнали доступу на предмет підозрілої активності та пріоритезувати усунення цієї уразливості у планах безпеки.