CVE-2022-3604: podatność CSV injection w wtyczce Database for Contact Form 7, WPForms i Elementor Forms
Wtyczka Contact Form Entries przed 1.3.0 narażona na CSV injection. Zalecana aktualizacja i monitorowanie eksportu danych CSV.
- CVSS
- 7.8 HIGH
- EPSS
- 35.04%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- database for contact form 7\, wpforms\, elementor forms
Co wiadomo
Wtyczka Contact Form Entries dla WordPressa w wersjach przed 1.3.0 nie waliduje poprawnie danych eksportowanych do plików CSV, co może prowadzić do ataków CSV injection. Luka ta może zostać wykorzystana do wstrzyknięcia złośliwych formuł do plików CSV.
Wpływ biznesowy
Atak CSV injection może umożliwić napastnikom wykonanie nieautoryzowanych działań po otwarciu pliku CSV w programach takich jak Excel, co może skutkować wyciekiem danych lub uruchomieniem złośliwych skryptów. Operatorzy stron WordPress korzystający z tej wtyczki powinni traktować tę lukę jako poważne zagrożenie dla integralności i bezpieczeństwa danych.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Contact Form Entries do wersji 1.3.0 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć eksport danych do CSV, monitorować logi pod kątem podejrzanych działań oraz stosować dodatkowe mechanizmy walidacji i filtrowania danych eksportowanych.