Уразливість завантаження файлів у плагіні KiviCare для WordPress (CVE-2026-0927)

CVE-2026-0927: Уразливість у плагіні KiviCare для WordPress дозволяє неавторизоване завантаження файлів, що може призвести до атак через шкідливий контент.
CVE-2026-0927CVSS 5.3Web

Уразливість завантаження файлів у плагіні KiviCare для WordPress (CVE-2026-0927)

CVE-2026-0927: Уразливість у плагіні KiviCare для WordPress дозволяє неавторизоване завантаження файлів, що може призвести до атак через шкідливий контент.

CVSS
5.3 MEDIUM
EPSS
22.21%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін KiviCare – Clinic & Patient Management System для WordPress має уразливість, що дозволяє неавторизованим користувачам завантажувати файли через відсутність перевірки авторизації у функції uploadMedicalReport(). Це може призвести до розміщення шкідливого контенту або фішингових сторінок.

Бізнес-вплив

Уразливість середньої критичності (CVSS 5.3) дозволяє зловмисникам завантажувати текстові та PDF файли на сервер сайту без авторизації, що може бути використано для подальших атак, включно з розповсюдженням шкідливого ПЗ або фішингом. Власники інфраструктури повинні врахувати ризики компрометації вебресурсу та репутації.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна KiviCare та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права на завантаження файлів, провести аудит логів на предмет підозрілої активності та зменшити експозицію вразливого функціоналу. Пріоритезуйте виправлення цієї уразливості у вашому плані безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки