Уразливість SQL Injection у KiviCare до версії 3.6.7
Виявлено SQL Injection у KiviCare до версії 3.6.7, що дозволяє викрадення даних при доступі лікаря. Рекомендується оновлення та аудит безпеки.
- CVSS
- 6.5 MEDIUM
- EPSS
- 40.31%
- Активно використовується
- немає в KEV
- Продукт
- kivicare
Що відомо
Плагін KiviCare для WordPress має уразливість SQL Injection через параметр 'u_id' у версіях до 3.6.7 включно. Аутентифіковані користувачі з рівнем доступу лікаря і вище можуть виконувати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам з правами лікаря отримувати доступ до чутливих даних пацієнтів, що може призвести до порушення конфіденційності та довіри користувачів. Власники інфраструктури ризикують витоком медичної інформації, що може спричинити юридичні та репутаційні наслідки.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна KiviCare від виробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем лікаря і вище, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію системи в мережі.