Уразливість SQL-ін'єкції в плагіні KiviCare для WordPress

Виявлено SQL-ін'єкцію в KiviCare плагіні для WordPress, що дозволяє викрадення даних при доступі лікаря або рецепціоніста.
CVE-2024-11730CVSS 6.5Web

Уразливість SQL-ін'єкції в плагіні KiviCare для WordPress

Виявлено SQL-ін'єкцію в KiviCare плагіні для WordPress, що дозволяє викрадення даних при доступі лікаря або рецепціоніста.

CVSS
6.5 MEDIUM
EPSS
33.53%
Активно використовується
немає в KEV
Продукт
kivicare

Що відомо

Плагін KiviCare для управління клінікою та пацієнтами у WordPress має уразливість SQL-ін'єкції через параметр 'sort[]' у дії AJAX static_data_list у версіях до 3.6.4 включно. Атакуючі з рівнем доступу лікаря або рецепціоніста можуть додавати шкідливі SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Уразливість дозволяє користувачам із обмеженим доступом розширювати SQL-запити, що може призвести до витоку чутливих даних із бази даних клініки. Це створює ризики для конфіденційності пацієнтів та може вплинути на довіру до медичної установи. Вразливість має середній рівень критичності (CVSS 6.5).

Рекомендовані дії адміністратора

Адміністраторам слід перевірити наявність оновлень плагіна KiviCare від розробника iqonic і негайно застосувати їх. Якщо оновлення недоступні, рекомендується обмежити доступ користувачів із рівнем лікаря або рецепціоніста, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливого функціоналу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки