Уразливість обходу авторизації в плагіні KiviCare для WordPress
Уразливість у плагіні KiviCare для WordPress дозволяє неавторизованим користувачам підробляти підтвердження прийомів і записи про оплату.
- CVSS
- 5.3 MEDIUM
- EPSS
- 26.68%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін KiviCare – Clinic & Patient Management System (EHR) для WordPress має уразливість обходу авторизації у версіях до 4.4.0 включно. Зловмисники можуть підтверджувати записи на прийом та підробляти записи про оплату без автентифікації, використовуючи вразливість у логіці вибору платіжного шлюзу.
Бізнес-вплив
Ця уразливість дозволяє неавторизованим користувачам змінювати статус прийомів і створювати фальшиві записи про оплату, що може призвести до фінансових втрат і порушення цілісності даних у системі управління клінікою. Власники інфраструктури повинні врахувати ризики несанкціонованого доступу та можливі наслідки для бізнес-процесів.
Рекомендовані дії адміністратора
Рекомендується оновити плагін KiviCare до останньої версії, якщо вона доступна, або звернутися до виробника для отримання патчу. Тимчасово обмежте доступ до плагіна, перевірте журнали на предмет підозрілої активності та зменшіть експозицію системи в мережі. Пріоритезуйте виправлення цієї уразливості у вашому плані безпеки.