CVE-2024-11728: podatność SQL Injection w wtyczce KiviCare dla WordPress
Wtyczka KiviCare dla WordPress ma podatność SQL Injection umożliwiającą wykradanie danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 7.5 HIGH
- EPSS
- 96.05%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- kivicare
Co wiadomo
Wtyczka KiviCare – Clinic & Patient Management System (EHR) dla WordPress jest podatna na atak SQL Injection poprzez parametr 'visit_type[service_id]' w akcji AJAX tax_calculated_data we wszystkich wersjach do 3.6.4 włącznie. Luka wynika z niewystarczającego oczyszczania danych wejściowych, co umożliwia nieautoryzowanym atakującym wykonanie dodatkowych zapytań SQL i wykradanie wrażliwych danych z bazy.
Wpływ biznesowy
Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa danych medycznych i osobowych przechowywanych w systemie KiviCare. Atakujący mogą uzyskać nieautoryzowany dostęp do wrażliwych informacji, co może prowadzić do naruszenia prywatności pacjentów oraz potencjalnych konsekwencji prawnych i reputacyjnych dla właścicieli infrastruktury IT.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować dostępność aktualizacji wtyczki KiviCare i zastosować najnowsze poprawki od producenta. W przypadku braku natychmiastowej aktualizacji zaleca się ograniczenie dostępu do funkcji AJAX, monitorowanie logów pod kątem podejrzanej aktywności oraz przeprowadzenie audytu bezpieczeństwa bazy danych. Priorytetem jest szybkie wdrożenie zabezpieczeń minimalizujących ryzyko wykorzystania luki.