Krytyczna luka eskalacji uprawnień w wtyczce KiviCare dla WordPress

Wtyczka KiviCare dla WordPress ma krytyczną lukę pozwalającą na nieautoryzowane tworzenie kont administratorów kliniki. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-2992CVSS 8.2Web

Krytyczna luka eskalacji uprawnień w wtyczce KiviCare dla WordPress

Wtyczka KiviCare dla WordPress ma krytyczną lukę pozwalającą na nieautoryzowane tworzenie kont administratorów kliniki. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.2 HIGH
EPSS
16.18%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka KiviCare – Clinic & Patient Management System dla WordPress zawiera lukę eskalacji uprawnień w endpointzie REST API /wp-json/kivicare/v1/setup-wizard/clinic. Pozwala to nieautoryzowanym atakującym na utworzenie nowej kliniki oraz użytkownika WordPress z uprawnieniami administratora kliniki.

Wpływ biznesowy

Luka ta umożliwia osobom nieuprawnionym uzyskanie wysokich uprawnień w systemie WordPress, co może prowadzić do nieautoryzowanego dostępu do danych pacjentów oraz modyfikacji konfiguracji kliniki. Właściciele infrastruktury i operatorzy IT powinni traktować tę lukę jako poważne zagrożenie dla bezpieczeństwa aplikacji i danych medycznych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki KiviCare i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do endpointu REST API, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić audyt uprawnień użytkowników. Priorytetem jest szybkie zminimalizowanie ryzyka eskalacji uprawnień.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS