Плагин KiviCare WordPress до версии 4.5.2 не выполняет должным образом очистку и экранирование введенных пользователем параметров перед их использованием в SQL-запросе, что позволяет аутентифицированным пользователям с ролью уровня персонала клиники выполнять SQL-инъекцию.
Показать оригинальное описание (EN)
The KiviCare WordPress plugin before 4.5.2 does not properly sanitise and escape user-supplied parameters before using them in a SQL query, allowing authenticated users with a clinic staff-level role to perform SQL injection.
Характеристики атаки
Последствия
Строка CVSS v3.1