Krytyczna luka eskalacji uprawnień w wtyczce KiviCare dla WordPress
Wtyczka KiviCare dla WordPress ma krytyczną lukę pozwalającą na nieautoryzowane tworzenie kont administratorów kliniki. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.2 HIGH
- EPSS
- 16.18%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka KiviCare – Clinic & Patient Management System dla WordPress zawiera lukę eskalacji uprawnień w endpointzie REST API /wp-json/kivicare/v1/setup-wizard/clinic. Pozwala to nieautoryzowanym atakującym na utworzenie nowej kliniki oraz użytkownika WordPress z uprawnieniami administratora kliniki.
Wpływ biznesowy
Luka ta umożliwia osobom nieuprawnionym uzyskanie wysokich uprawnień w systemie WordPress, co może prowadzić do nieautoryzowanego dostępu do danych pacjentów oraz modyfikacji konfiguracji kliniki. Właściciele infrastruktury i operatorzy IT powinni traktować tę lukę jako poważne zagrożenie dla bezpieczeństwa aplikacji i danych medycznych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki KiviCare i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do endpointu REST API, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić audyt uprawnień użytkowników. Priorytetem jest szybkie zminimalizowanie ryzyka eskalacji uprawnień.