CVE-2024-11730: podatność SQL Injection w wtyczce KiviCare dla WordPress

Podatność SQL Injection w wtyczce KiviCare do WordPress umożliwia wyciek danych medycznych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-11730CVSS 6.5Web

CVE-2024-11730: podatność SQL Injection w wtyczce KiviCare dla WordPress

Podatność SQL Injection w wtyczce KiviCare do WordPress umożliwia wyciek danych medycznych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
6.5 MEDIUM
EPSS
33.53%
Aktywnie wykorzystywana
brak w KEV
Produkt
kivicare

Co wiadomo

Wtyczka KiviCare – Clinic & Patient Management System (EHR) dla WordPress zawiera podatność SQL Injection w parametrze 'sort[]' akcji AJAX static_data_list w wersjach do 3.6.4 włącznie. Umożliwia to uwierzytelnionym użytkownikom z poziomem dostępu lekarza lub recepcjonisty dołączenie dodatkowych zapytań SQL i wykradanie danych z bazy.

Wpływ biznesowy

Podatność pozwala na nieautoryzowany dostęp do wrażliwych danych medycznych przechowywanych w bazie danych systemu KiviCare, co może prowadzić do naruszenia prywatności pacjentów oraz problemów z zgodnością z regulacjami prawnymi. Atakujący z uprawnieniami lekarza lub recepcjonisty mogą wykorzystać lukę do eskalacji dostępu i wycieku informacji, co stanowi poważne ryzyko dla operatorów IT i właścicieli infrastruktury.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki KiviCare u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do systemu do niezbędnych użytkowników oraz monitorować logi pod kątem podejrzanych zapytań SQL. Należy również przeprowadzić przegląd uprawnień użytkowników i wprowadzić dodatkowe zabezpieczenia zapobiegające wstrzykiwaniu kodu SQL.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS