CVE-2024-11728: podatność SQL Injection w wtyczce KiviCare dla WordPress

Wtyczka KiviCare dla WordPress ma podatność SQL Injection umożliwiającą wykradanie danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-11728CVSS 7.5Web

CVE-2024-11728: podatność SQL Injection w wtyczce KiviCare dla WordPress

Wtyczka KiviCare dla WordPress ma podatność SQL Injection umożliwiającą wykradanie danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
7.5 HIGH
EPSS
96.05%
Aktywnie wykorzystywana
brak w KEV
Produkt
kivicare

Co wiadomo

Wtyczka KiviCare – Clinic & Patient Management System (EHR) dla WordPress jest podatna na atak SQL Injection poprzez parametr 'visit_type[service_id]' w akcji AJAX tax_calculated_data we wszystkich wersjach do 3.6.4 włącznie. Luka wynika z niewystarczającego oczyszczania danych wejściowych, co umożliwia nieautoryzowanym atakującym wykonanie dodatkowych zapytań SQL i wykradanie wrażliwych danych z bazy.

Wpływ biznesowy

Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa danych medycznych i osobowych przechowywanych w systemie KiviCare. Atakujący mogą uzyskać nieautoryzowany dostęp do wrażliwych informacji, co może prowadzić do naruszenia prywatności pacjentów oraz potencjalnych konsekwencji prawnych i reputacyjnych dla właścicieli infrastruktury IT.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować dostępność aktualizacji wtyczki KiviCare i zastosować najnowsze poprawki od producenta. W przypadku braku natychmiastowej aktualizacji zaleca się ograniczenie dostępu do funkcji AJAX, monitorowanie logów pod kątem podejrzanej aktywności oraz przeprowadzenie audytu bezpieczeństwa bazy danych. Priorytetem jest szybkie wdrożenie zabezpieczeń minimalizujących ryzyko wykorzystania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS