Уразливість SQL Injection у плагіні KiviCare для WordPress
Виявлено SQL Injection у плагіні KiviCare для WordPress, що дозволяє викрадення даних. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.5 MEDIUM
- EPSS
- 43.81%
- Активно використовується
- немає в KEV
- Продукт
- kivicare
Що відомо
Плагін KiviCare – Clinic & Patient Management System (EHR) для WordPress має уразливість SQL Injection через параметр 'service_list[0][service_id]' у дії get_widget_payment_options AJAX у версіях до 3.6.4 включно. Це дозволяє автентифікованим користувачам з рівнем доступу Custom і вище виконувати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.
Бізнес-вплив
Уразливість може призвести до витоку чутливих даних із бази даних системи керування клінікою, що ставить під загрозу конфіденційність пацієнтів і цілісність інформації. Для ІТ-операторів це означає необхідність термінового аналізу впливу та пріоритетного оновлення системи, щоб запобігти потенційним атакам і зловживанням.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна KiviCare від виробника та встановити їх якнайшвидше. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня нижче Custom, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливого функціоналу.