Luka wtyczki KiviCare do WordPress umożliwia nieautoryzowane przesyłanie plików

Wtyczka KiviCare do WordPress umożliwia nieautoryzowane przesyłanie plików, co stwarza ryzyko ataków phishingowych i złośliwych treści.
CVE-2026-0927CVSS 5.3Web

Luka wtyczki KiviCare do WordPress umożliwia nieautoryzowane przesyłanie plików

Wtyczka KiviCare do WordPress umożliwia nieautoryzowane przesyłanie plików, co stwarza ryzyko ataków phishingowych i złośliwych treści.

CVSS
5.3 MEDIUM
EPSS
22.21%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka KiviCare – Clinic & Patient Management System dla WordPress do wersji 3.6.15 posiada lukę pozwalającą na przesyłanie plików bez autoryzacji. Atakujący mogą przesłać pliki tekstowe i PDF, co stwarza ryzyko hostowania złośliwych treści lub stron phishingowych.

Wpływ biznesowy

Luka umożliwia nieautoryzowanym osobom przesyłanie plików na serwer, co może prowadzić do eskalacji ataków, takich jak dystrybucja złośliwego oprogramowania lub phishing. Właściciele stron korzystających z tej wtyczki powinni traktować to jako poważne zagrożenie dla integralności i reputacji swoich serwisów.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki KiviCare i ich wdrożenie. W przypadku braku łatki należy ograniczyć możliwość przesyłania plików, monitorować logi serwera pod kątem podejrzanej aktywności oraz przeprowadzić audyt bezpieczeństwa. Priorytetowo traktuj działania minimalizujące ryzyko wykorzystania tej luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS