Уразливість SQL Injection у плагіні KiviCare для WordPress

Виявлено SQL Injection у плагіні KiviCare для WordPress, що дозволяє викрадення даних. Рекомендується оновлення та обмеження доступу.
CVE-2024-11729CVSS 6.5Web

Уразливість SQL Injection у плагіні KiviCare для WordPress

Виявлено SQL Injection у плагіні KiviCare для WordPress, що дозволяє викрадення даних. Рекомендується оновлення та обмеження доступу.

CVSS
6.5 MEDIUM
EPSS
43.81%
Активно використовується
немає в KEV
Продукт
kivicare

Що відомо

Плагін KiviCare – Clinic & Patient Management System (EHR) для WordPress має уразливість SQL Injection через параметр 'service_list[0][service_id]' у дії get_widget_payment_options AJAX у версіях до 3.6.4 включно. Це дозволяє автентифікованим користувачам з рівнем доступу Custom і вище виконувати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Уразливість може призвести до витоку чутливих даних із бази даних системи керування клінікою, що ставить під загрозу конфіденційність пацієнтів і цілісність інформації. Для ІТ-операторів це означає необхідність термінового аналізу впливу та пріоритетного оновлення системи, щоб запобігти потенційним атакам і зловживанням.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна KiviCare від виробника та встановити їх якнайшвидше. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня нижче Custom, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливого функціоналу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки