Уразливість SQL Injection у плагіні KiviCare для WordPress (CVE-2026-15072)

Плагін KiviCare для WordPress має SQL Injection у параметрі 'orderby', що дозволяє лікарям викрадати дані. Рекомендується оновлення та обмеження доступу.
CVE-2026-15072CVSS 6.5Web

Уразливість SQL Injection у плагіні KiviCare для WordPress (CVE-2026-15072)

Плагін KiviCare для WordPress має SQL Injection у параметрі 'orderby', що дозволяє лікарям викрадати дані. Рекомендується оновлення та обмеження доступу.

CVSS
6.5 MEDIUM
EPSS
19.46%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін KiviCare – Clinic & Patient Management System для WordPress має уразливість SQL Injection через параметр 'orderby' у версіях до 4.5.0 включно. Атакуючі з рівнем доступу лікаря або вище можуть додавати шкідливі SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам з ролями лікаря, рецепціоніста або адміністратора клініки виконувати несанкціоновані SQL-запити, що може призвести до витоку чутливих медичних даних. Це створює ризики для конфіденційності пацієнтів і може вплинути на довіру до системи управління клінікою.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна KiviCare від розробника та застосувати їх при наявності. Якщо оновлення недоступні, слід обмежити доступ до ролей із правами лікаря та вище, провести аудит логів на предмет підозрілої активності та розглянути можливість тимчасового зниження прав користувачів. Важливо також регулярно моніторити безпеку системи та планувати оновлення.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки