Вразливість SQL Injection у плагіні KiviCare для WordPress

Виявлено SQL Injection у KiviCare плагіні для WordPress, що дозволяє викрадення даних. Рекомендується оновлення та посилення безпеки.
CVE-2024-11728CVSS 7.5Web

Вразливість SQL Injection у плагіні KiviCare для WordPress

Виявлено SQL Injection у KiviCare плагіні для WordPress, що дозволяє викрадення даних. Рекомендується оновлення та посилення безпеки.

CVSS
7.5 HIGH
EPSS
96.05%
Активно використовується
немає в KEV
Продукт
kivicare

Що відомо

Плагін KiviCare – Clinic & Patient Management System для WordPress має вразливість SQL Injection через параметр 'visit_type[service_id]' у дії AJAX tax_calculated_data у версіях до 3.6.4 включно. Це дозволяє неавторизованим зловмисникам виконувати додаткові SQL-запити та отримувати конфіденційну інформацію з бази даних.

Бізнес-вплив

Вразливість може призвести до витоку чутливих даних із бази даних, що ставить під загрозу конфіденційність пацієнтів і цілісність системи управління клінікою. Для ІТ-операторів це означає потенційні порушення безпеки, втрату довіри користувачів і можливі юридичні наслідки через розголошення медичної інформації.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна KiviCare від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функції AJAX, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію системи в мережі. Важливо також впровадити додаткові заходи безпеки для захисту бази даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки