Плагин KiviCare WordPress до версии 4.5.2 не проверяет, что запрашивающий пользователь владеет записями, к которым осуществляется доступ, позволяя прошедшим проверку подлинности пользователям на уровне пациента читать счета, счета-фактуры и сведения о встречах других пациентов.
Показать оригинальное описание (EN)
The KiviCare WordPress plugin before 4.5.2 does not verify that the requesting user owns the records being accessed, allowing authenticated patient-level users to read other patients' bills, invoices and appointment details.
Характеристики атаки
Последствия
Строка CVSS v3.1