Luka SQL Injection w wtyczce KiviCare dla WordPress (CVE-2026-15073)

Wtyczka KiviCare do WordPress ma lukę SQL Injection umożliwiającą wyciek danych przez użytkowników z rolą lekarza i wyższą. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-15073CVSS 6.5Web

Luka SQL Injection w wtyczce KiviCare dla WordPress (CVE-2026-15073)

Wtyczka KiviCare do WordPress ma lukę SQL Injection umożliwiającą wyciek danych przez użytkowników z rolą lekarza i wyższą. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.5 MEDIUM
EPSS
15.44%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka KiviCare – Clinic & Patient Management System dla WordPress do wersji 4.5.0 jest podatna na ogólny atak SQL Injection poprzez parametr 'orderby'. Luka pozwala uwierzytelnionym użytkownikom z rolą lekarza lub wyższą na wstrzyknięcie dodatkowych zapytań SQL i wyciągnięcie wrażliwych danych z bazy.

Wpływ biznesowy

Atakujący z dostępem co najmniej na poziomie lekarza, recepcjonisty lub administratora kliniki mogą wykorzystać lukę do nieautoryzowanego odczytu danych z bazy, co stanowi poważne zagrożenie dla poufności informacji medycznych i danych pacjentów. Może to prowadzić do naruszenia prywatności, utraty zaufania oraz potencjalnych konsekwencji prawnych dla właścicieli systemu.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki KiviCare i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do systemu tylko do niezbędnych użytkowników, monitorować logi pod kątem podejrzanych zapytań SQL oraz przeprowadzić przegląd uprawnień użytkowników. Priorytetowo traktuj działania minimalizujące ryzyko wycieku danych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS