Уразливість обходу авторизації в плагіні KiviCare для WordPress

Уразливість у плагіні KiviCare для WordPress дозволяє неавторизованим користувачам підробляти підтвердження прийомів і записи про оплату.
CVE-2026-11990CVSS 5.3Web

Уразливість обходу авторизації в плагіні KiviCare для WordPress

Уразливість у плагіні KiviCare для WordPress дозволяє неавторизованим користувачам підробляти підтвердження прийомів і записи про оплату.

CVSS
5.3 MEDIUM
EPSS
26.68%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін KiviCare – Clinic & Patient Management System (EHR) для WordPress має уразливість обходу авторизації у версіях до 4.4.0 включно. Зловмисники можуть підтверджувати записи на прийом та підробляти записи про оплату без автентифікації, використовуючи вразливість у логіці вибору платіжного шлюзу.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим користувачам змінювати статус прийомів і створювати фальшиві записи про оплату, що може призвести до фінансових втрат і порушення цілісності даних у системі управління клінікою. Власники інфраструктури повинні врахувати ризики несанкціонованого доступу та можливі наслідки для бізнес-процесів.

Рекомендовані дії адміністратора

Рекомендується оновити плагін KiviCare до останньої версії, якщо вона доступна, або звернутися до виробника для отримання патчу. Тимчасово обмежте доступ до плагіна, перевірте журнали на предмет підозрілої активності та зменшіть експозицію системи в мережі. Пріоритезуйте виправлення цієї уразливості у вашому плані безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки