Luka wtyczki KiviCare do WordPress umożliwia nieautoryzowane przesyłanie plików
Wtyczka KiviCare do WordPress umożliwia nieautoryzowane przesyłanie plików, co stwarza ryzyko ataków phishingowych i złośliwych treści.
- CVSS
- 5.3 MEDIUM
- EPSS
- 22.21%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka KiviCare – Clinic & Patient Management System dla WordPress do wersji 3.6.15 posiada lukę pozwalającą na przesyłanie plików bez autoryzacji. Atakujący mogą przesłać pliki tekstowe i PDF, co stwarza ryzyko hostowania złośliwych treści lub stron phishingowych.
Wpływ biznesowy
Luka umożliwia nieautoryzowanym osobom przesyłanie plików na serwer, co może prowadzić do eskalacji ataków, takich jak dystrybucja złośliwego oprogramowania lub phishing. Właściciele stron korzystających z tej wtyczki powinni traktować to jako poważne zagrożenie dla integralności i reputacji swoich serwisów.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki KiviCare i ich wdrożenie. W przypadku braku łatki należy ograniczyć możliwość przesyłania plików, monitorować logi serwera pod kątem podejrzanej aktywności oraz przeprowadzić audyt bezpieczeństwa. Priorytetowo traktuj działania minimalizujące ryzyko wykorzystania tej luki.