CVE-2025-12676CVE-2025-12676是WordPress平台下KiotViet Sync插件的一个高危安全漏洞。该漏洞存在于插件的QueryControllerAdmin::authenticated函数中,由于使用了硬编码密码进行身份验证,导致整个认证机制完全失效。攻击者无需任何凭据即可利用该漏洞,以管理员权限创建和同步产品信息。此漏洞影响插件1.8.5及之前的所有版本,CVSS评分5.3,属于中等严重程度。KiotViet Sync插件是WordPress与越南电商平台KiotViet之间的同步工具,被众多电商网站使用。由于该漏洞允许未经认证的攻击者执行产品管理操作,攻击者可能利用此漏洞在受害网站上植入虚假商品信息、窃取用户数据或进一步进行供应链攻击。建议所有使用该插件的用户立即检查并更新到最新版本,或采取临时缓解措施。
该漏洞的根本原因在于KiotViet Sync插件的QueryControllerAdmin::authenticated函数中使用了硬编码密码进行身份验证验证。在正常的WordPress插件开发中,管理员功能的访问应该通过WordPress的用户认证系统进行验证,但该插件开发者为了简化开发流程,在代码中硬编码了一个固定密码字符串作为认证令牌。当攻击者发现这个硬编码密码后,可以构造特定的HTTP请求,在请求参数中携带这个密码,从而绕过正常的身份验证流程,成功调用QueryControllerAdmin中的敏感函数。这些敏感函数包括产品创建和同步功能,攻击者利用这些功能可以任意添加、修改或删除KiotViet平台上的产品数据。由于硬编码密码在所有安装该插件的网站中都相同,一旦密码泄露,所有使用该插件的网站都将面临被攻击的风险。此外,插件在验证密码时未实施任何速率限制或账户锁定机制,攻击者可以无限制地尝试利用该漏洞。