Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en plugin KiviCare para WordPress (CVE-2026-2992)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
18/03/2026
Última modificación:
19/03/2026

Descripción

El plugin KiviCare – Clinic & Patient Management System (EHR) para WordPress es vulnerable a la escalada de privilegios debido a la falta de autorización en el endpoint de la API REST `/wp-json/kivicare/v1/setup-wizard/clinic` en todas las versiones hasta la 4.1.2, inclusive. Esto permite a atacantes no autenticados crear una nueva clínica y un usuario de WordPress con privilegios de administrador de clínica.