Уразливість обходу автентифікації в KiviCare EHR плагіні для WordPress

Виявлено серйозну уразливість обходу автентифікації в KiviCare EHR плагіні для WordPress, що дозволяє доступ до медичних даних без авторизації.
CVE-2026-2991CVSS 7.3Web

Уразливість обходу автентифікації в KiviCare EHR плагіні для WordPress

Виявлено серйозну уразливість обходу автентифікації в KiviCare EHR плагіні для WordPress, що дозволяє доступ до медичних даних без авторизації.

CVSS
7.3 HIGH
EPSS
35.53%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін KiviCare – Clinic & Patient Management System для WordPress має уразливість обходу автентифікації у версіях до 4.1.2 включно. Зловмисники можуть увійти в систему як будь-який пацієнт, вказавши лише електронну адресу та довільний токен доступу, що призводить до витоку медичних даних.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим користувачам отримати доступ до конфіденційної медичної інформації, включаючи записи пацієнтів, призначення, рецепти та фінансові дані. Це створює серйозні ризики для дотримання нормативних вимог щодо захисту персональних даних (PII/PHI) та може призвести до значних репутаційних та фінансових втрат для організацій, що використовують цей плагін.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до системи, переглянути журнали автентифікації на предмет підозрілої активності та впровадити додаткові заходи контролю доступу. Важливо також провести аудит безпеки для виявлення можливих наслідків компрометації.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки