Уразливість обходу автентифікації в KiviCare EHR плагіні для WordPress
Виявлено серйозну уразливість обходу автентифікації в KiviCare EHR плагіні для WordPress, що дозволяє доступ до медичних даних без авторизації.
- CVSS
- 7.3 HIGH
- EPSS
- 35.53%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін KiviCare – Clinic & Patient Management System для WordPress має уразливість обходу автентифікації у версіях до 4.1.2 включно. Зловмисники можуть увійти в систему як будь-який пацієнт, вказавши лише електронну адресу та довільний токен доступу, що призводить до витоку медичних даних.
Бізнес-вплив
Ця уразливість дозволяє неавторизованим користувачам отримати доступ до конфіденційної медичної інформації, включаючи записи пацієнтів, призначення, рецепти та фінансові дані. Це створює серйозні ризики для дотримання нормативних вимог щодо захисту персональних даних (PII/PHI) та може призвести до значних репутаційних та фінансових втрат для організацій, що використовують цей плагін.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до системи, переглянути журнали автентифікації на предмет підозрілої активності та впровадити додаткові заходи контролю доступу. Важливо також провести аудит безпеки для виявлення можливих наслідків компрометації.