→ برگشت به فید آسیبپذیریها
CVE-2026-13611 · kivicare
افشای غیرمجاز لیست بیماران و کلیدهای مخفی درگاه پرداخت در افزونه KiviCare
افزونه KiviCare در نسخههای ۴.۵.۵ و پایینتر، بررسی مجوز دسترسی را روی برخی نقاط پایانی REST انجام نمیدهد و به مهاجمان احراز هویتنشده امکان مشاهده لیست کامل بیماران را میدهد. در صورت پیکربندی درگاه پرداخت، کلید مخفی آن نیز افشا میشود که ریسک نقض حریم خصوصی بیماران و سوءاستفاده مالی را برای سایت وردپرسی به همراه دارد. توصیه میشود افزونه فوراً به آخرین نسخه بهروزرسانی شود.
نسخههای تحت تأثیر
<= 4.5.5
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته kivicare را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.