CVE-2024-11730: podatność SQL Injection w wtyczce KiviCare dla WordPress
Podatność SQL Injection w wtyczce KiviCare do WordPress umożliwia wyciek danych medycznych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 6.5 MEDIUM
- EPSS
- 33.53%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- kivicare
Co wiadomo
Wtyczka KiviCare – Clinic & Patient Management System (EHR) dla WordPress zawiera podatność SQL Injection w parametrze 'sort[]' akcji AJAX static_data_list w wersjach do 3.6.4 włącznie. Umożliwia to uwierzytelnionym użytkownikom z poziomem dostępu lekarza lub recepcjonisty dołączenie dodatkowych zapytań SQL i wykradanie danych z bazy.
Wpływ biznesowy
Podatność pozwala na nieautoryzowany dostęp do wrażliwych danych medycznych przechowywanych w bazie danych systemu KiviCare, co może prowadzić do naruszenia prywatności pacjentów oraz problemów z zgodnością z regulacjami prawnymi. Atakujący z uprawnieniami lekarza lub recepcjonisty mogą wykorzystać lukę do eskalacji dostępu i wycieku informacji, co stanowi poważne ryzyko dla operatorów IT i właścicieli infrastruktury.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki KiviCare u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do systemu do niezbędnych użytkowników oraz monitorować logi pod kątem podejrzanych zapytań SQL. Należy również przeprowadzić przegląd uprawnień użytkowników i wprowadzić dodatkowe zabezpieczenia zapobiegające wstrzykiwaniu kodu SQL.