CVE-2025-66095CVE-2025-66095是Iqonic Design开发的KiviCare诊所管理系统中的一个高危SQL注入漏洞,CVSS评分8.5。漏洞源于系统对用户输入的特殊元素未进行充分的过滤和转义,导致攻击者可以在SQL查询中注入恶意代码。该漏洞允许具有低权限的认证用户在无需任何用户交互的情况下,通过网络远程利用此漏洞。攻击成功后,攻击者可以获取数据库中的敏感信息,包括患者数据、医生信息、诊断记录、药物处方等机密医疗数据。由于KiviCare是WordPress平台上的诊所管理插件,广泛应用于医疗机构进行患者信息管理和预约系统,因此该漏洞对医疗数据安全构成严重威胁。建议受影响用户立即升级到最新版本并采取临时缓解措施。
该SQL注入漏洞存在于KiviCare插件的数据库查询处理逻辑中。系统在接受用户输入参数后,未对特殊字符进行适当的转义或使用参数化查询,直接将用户可控的数据拼接到SQL语句中。攻击者可以通过构造包含SQL元字符(如单引号、分号、UNION SELECT等)的输入数据,改变原始SQL语句的执行逻辑。在CVSS 3.1评分体系中,该漏洞的攻击向量为网络级别(AV:N),需要低权限认证(PR:L),无需用户交互(UI:N)。成功利用可导致高机密性影响(C:H),攻击者能够提取数据库中的敏感信息,包括患者个人信息、医疗记录、账户凭证等。由于完整性影响为无(I:N),攻击者无法直接修改数据库内容,但可通过信息收集为后续攻击做准备。可用性影响为低(A:L),表明大量恶意查询可能对系统响应速度产生轻微影响。