CVE-2024-11729: podatność SQL Injection w wtyczce KiviCare dla WordPress
Podatność SQL Injection w wtyczce KiviCare dla WordPress umożliwia wyciek danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 6.5 MEDIUM
- EPSS
- 43.81%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- kivicare
Co wiadomo
Wtyczka KiviCare – Clinic & Patient Management System (EHR) dla WordPress jest podatna na atak SQL Injection poprzez parametr 'service_list[0][service_id]' w akcji AJAX get_widget_payment_options we wszystkich wersjach do 3.6.4 włącznie. Atakujący z uprawnieniami co najmniej Custom mogą wstrzykiwać dodatkowe zapytania SQL, co umożliwia wykradanie wrażliwych danych z bazy.
Wpływ biznesowy
Podatność umożliwia uwierzytelnionym użytkownikom z poziomem dostępu Custom lub wyższym manipulowanie zapytaniami SQL, co może prowadzić do ujawnienia poufnych informacji z bazy danych. Może to narazić organizację na wyciek danych pacjentów oraz naruszenie prywatności, a także potencjalne konsekwencje prawne i reputacyjne.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki KiviCare i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanych zapytań SQL oraz przeprowadzić audyt uprawnień użytkowników. Priorytetowo traktuj aktualizacje i zabezpieczenia wtyczek zarządzających danymi pacjentów.