Уразливість витоку конфіденційної інформації в плагіні KiotViet Sync для WordPress

Уразливість у плагіні KiotViet Sync дозволяє неавторизованим користувачам отримати webhook-токен. Рекомендується оновлення та обмеження доступу.
CVE-2025-12677CVSS 5.3Web

Уразливість витоку конфіденційної інформації в плагіні KiotViet Sync для WordPress

Уразливість у плагіні KiotViet Sync дозволяє неавторизованим користувачам отримати webhook-токен. Рекомендується оновлення та обмеження доступу.

CVSS
5.3 MEDIUM
EPSS
16.29%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін KiotViet Sync для WordPress версій до 1.8.5 включно має уразливість витоку конфіденційної інформації через функцію register_api_route(). Це дозволяє неавторизованим зловмисникам отримати значення токена webhook при його налаштуванні.

Бізнес-вплив

Уразливість може призвести до компрометації webhook-токена, що відкриває можливість несанкціонованого доступу до інтеграційних сервісів. Це підвищує ризик витоку даних або маніпуляцій з автоматизованими процесами, що впливає на безпеку веб-сайтів і бізнес-процесів, які використовують цей плагін.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна KiotViet Sync від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до відповідних API-роутів, переглянути журнали доступу на предмет підозрілої активності та пріоритезувати усунення цієї уразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки