CVE-2024-11729: podatność SQL Injection w wtyczce KiviCare dla WordPress

Podatność SQL Injection w wtyczce KiviCare dla WordPress umożliwia wyciek danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-11729CVSS 6.5Web

CVE-2024-11729: podatność SQL Injection w wtyczce KiviCare dla WordPress

Podatność SQL Injection w wtyczce KiviCare dla WordPress umożliwia wyciek danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
6.5 MEDIUM
EPSS
43.81%
Aktywnie wykorzystywana
brak w KEV
Produkt
kivicare

Co wiadomo

Wtyczka KiviCare – Clinic & Patient Management System (EHR) dla WordPress jest podatna na atak SQL Injection poprzez parametr 'service_list[0][service_id]' w akcji AJAX get_widget_payment_options we wszystkich wersjach do 3.6.4 włącznie. Atakujący z uprawnieniami co najmniej Custom mogą wstrzykiwać dodatkowe zapytania SQL, co umożliwia wykradanie wrażliwych danych z bazy.

Wpływ biznesowy

Podatność umożliwia uwierzytelnionym użytkownikom z poziomem dostępu Custom lub wyższym manipulowanie zapytaniami SQL, co może prowadzić do ujawnienia poufnych informacji z bazy danych. Może to narazić organizację na wyciek danych pacjentów oraz naruszenie prywatności, a także potencjalne konsekwencje prawne i reputacyjne.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki KiviCare i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanych zapytań SQL oraz przeprowadzić audyt uprawnień użytkowników. Priorytetowo traktuj aktualizacje i zabezpieczenia wtyczek zarządzających danymi pacjentów.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS