Luka SQL Injection w wtyczce KiviCare dla WordPress (CVE-2026-15073)
Wtyczka KiviCare do WordPress ma lukę SQL Injection umożliwiającą wyciek danych przez użytkowników z rolą lekarza i wyższą. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.5 MEDIUM
- EPSS
- 15.44%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka KiviCare – Clinic & Patient Management System dla WordPress do wersji 4.5.0 jest podatna na ogólny atak SQL Injection poprzez parametr 'orderby'. Luka pozwala uwierzytelnionym użytkownikom z rolą lekarza lub wyższą na wstrzyknięcie dodatkowych zapytań SQL i wyciągnięcie wrażliwych danych z bazy.
Wpływ biznesowy
Atakujący z dostępem co najmniej na poziomie lekarza, recepcjonisty lub administratora kliniki mogą wykorzystać lukę do nieautoryzowanego odczytu danych z bazy, co stanowi poważne zagrożenie dla poufności informacji medycznych i danych pacjentów. Może to prowadzić do naruszenia prywatności, utraty zaufania oraz potencjalnych konsekwencji prawnych dla właścicieli systemu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki KiviCare i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do systemu tylko do niezbędnych użytkowników, monitorować logi pod kątem podejrzanych zapytań SQL oraz przeprowadzić przegląd uprawnień użytkowników. Priorytetowo traktuj działania minimalizujące ryzyko wycieku danych.