Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

CVE-2023-2628

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-352 Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
27/06/2023
Última modificación:
07/11/2023

Descripción

*** Pendiente de traducción *** The KiviCare WordPress plugin before 3.2.1 does not have CSRF checks (either flawed or missing completely) in various AJAX actions, which could allow attackers to make logged in users perform unwanted actions via CSRF attacks. This includes, but is not limited to: Delete arbitrary appointments/medical records/etc, create/update various users (patients, doctors etc)

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:iqonic:kivicare:*:*:*:*:*:wordpress:*:* 3.2.1 (excluyendo)


Referencias a soluciones, herramientas e información