CVE-2026-2992

HIGH CVSS 3.1: 8,2
Обновлено 18 марта 2026
WordPress
Параметр Значение
CVSS 8,2 (HIGH)
Тип уязвимости CWE-862 (Отсутствие авторизации)
Поставщик WordPress
Публичный эксплойт Нет

Плагин KiviCare — Clinic & Patient Management System (EHR) для WordPress уязвим для повышения привилегий из-за отсутствия авторизации на конечной точке REST API `/wp-json/kivicare/v1/setup-wizard/clinic` во всех версиях до 4.1.2 включительно. Это позволяет неаутентифицированным злоумышленникам создать новую клинику и пользователя WordPress с правами администратора клиники.

Показать оригинальное описание (EN)

The KiviCare – Clinic & Patient Management System (EHR) plugin for WordPress is vulnerable to Privilege Escalation due to missing authorization on the `/wp-json/kivicare/v1/setup-wizard/clinic` REST API endpoint in all versions up to, and including, 4.1.2. This makes it possible for unauthenticated attackers to create a new clinic and a WordPress user with clinic admin privileges.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1