Уразливість SQL Injection у плагіні KiviCare для WordPress (CVE-2026-15072)
Плагін KiviCare для WordPress має SQL Injection у параметрі 'orderby', що дозволяє лікарям викрадати дані. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.5 MEDIUM
- EPSS
- 19.46%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін KiviCare – Clinic & Patient Management System для WordPress має уразливість SQL Injection через параметр 'orderby' у версіях до 4.5.0 включно. Атакуючі з рівнем доступу лікаря або вище можуть додавати шкідливі SQL-запити для витягання конфіденційної інформації з бази даних.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам з ролями лікаря, рецепціоніста або адміністратора клініки виконувати несанкціоновані SQL-запити, що може призвести до витоку чутливих медичних даних. Це створює ризики для конфіденційності пацієнтів і може вплинути на довіру до системи управління клінікою.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна KiviCare від розробника та застосувати їх при наявності. Якщо оновлення недоступні, слід обмежити доступ до ролей із правами лікаря та вище, провести аудит логів на предмет підозрілої активності та розглянути можливість тимчасового зниження прав користувачів. Важливо також регулярно моніторити безпеку системи та планувати оновлення.