Уразливість підвищення привілеїв у плагіні KiviCare для WordPress

Виявлено уразливість підвищення привілеїв у плагіні KiviCare для WordPress, що дозволяє неавторизованим користувачам створювати адміністраторів клініки.
CVE-2026-2992CVSS 8.2Web

Уразливість підвищення привілеїв у плагіні KiviCare для WordPress

Виявлено уразливість підвищення привілеїв у плагіні KiviCare для WordPress, що дозволяє неавторизованим користувачам створювати адміністраторів клініки.

CVSS
8.2 HIGH
EPSS
16.18%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін KiviCare – Clinic & Patient Management System для WordPress має уразливість підвищення привілеїв через відсутність авторизації на REST API /wp-json/kivicare/v1/setup-wizard/clinic у версіях до 4.1.2 включно. Це дозволяє неавторизованим зловмисникам створювати клініки та користувачів з правами адміністратора клініки.

Бізнес-вплив

Уразливість може призвести до несанкціонованого доступу та контролю над частинами сайту WordPress, що використовує плагін KiviCare. Зловмисники можуть створювати адміністративних користувачів, що ставить під загрозу цілісність і конфіденційність медичних даних та управління клінікою. Це особливо критично для організацій, що працюють з електронними медичними записами.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна KiviCare та встановити їх, якщо доступні. Якщо оновлення відсутні, обмежте доступ до REST API, перегляньте журнали доступу на предмет підозрілої активності та обмежте права користувачів. Впровадьте додаткові заходи контролю доступу до адміністративних функцій WordPress.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки