Уразливість завантаження файлів у плагіні KiviCare для WordPress (CVE-2026-0927)
CVE-2026-0927: Уразливість у плагіні KiviCare для WordPress дозволяє неавторизоване завантаження файлів, що може призвести до атак через шкідливий контент.
- CVSS
- 5.3 MEDIUM
- EPSS
- 22.21%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін KiviCare – Clinic & Patient Management System для WordPress має уразливість, що дозволяє неавторизованим користувачам завантажувати файли через відсутність перевірки авторизації у функції uploadMedicalReport(). Це може призвести до розміщення шкідливого контенту або фішингових сторінок.
Бізнес-вплив
Уразливість середньої критичності (CVSS 5.3) дозволяє зловмисникам завантажувати текстові та PDF файли на сервер сайту без авторизації, що може бути використано для подальших атак, включно з розповсюдженням шкідливого ПЗ або фішингом. Власники інфраструктури повинні врахувати ризики компрометації вебресурсу та репутації.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна KiviCare та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права на завантаження файлів, провести аудит логів на предмет підозрілої активності та зменшити експозицію вразливого функціоналу. Пріоритезуйте виправлення цієї уразливості у вашому плані безпеки.