CVE-2022-3604: podatność CSV injection w wtyczce Database for Contact Form 7, WPForms i Elementor Forms

Wtyczka Contact Form Entries przed 1.3.0 narażona na CSV injection. Zalecana aktualizacja i monitorowanie eksportu danych CSV.
CVE-2022-3604CVSS 7.8CMS

CVE-2022-3604: podatność CSV injection w wtyczce Database for Contact Form 7, WPForms i Elementor Forms

Wtyczka Contact Form Entries przed 1.3.0 narażona na CSV injection. Zalecana aktualizacja i monitorowanie eksportu danych CSV.

CVSS
7.8 HIGH
EPSS
35.04%
Aktywnie wykorzystywana
brak w KEV
Produkt
database for contact form 7\, wpforms\, elementor forms

Co wiadomo

Wtyczka Contact Form Entries dla WordPressa w wersjach przed 1.3.0 nie waliduje poprawnie danych eksportowanych do plików CSV, co może prowadzić do ataków CSV injection. Luka ta może zostać wykorzystana do wstrzyknięcia złośliwych formuł do plików CSV.

Wpływ biznesowy

Atak CSV injection może umożliwić napastnikom wykonanie nieautoryzowanych działań po otwarciu pliku CSV w programach takich jak Excel, co może skutkować wyciekiem danych lub uruchomieniem złośliwych skryptów. Operatorzy stron WordPress korzystający z tej wtyczki powinni traktować tę lukę jako poważne zagrożenie dla integralności i bezpieczeństwa danych.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Contact Form Entries do wersji 1.3.0 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć eksport danych do CSV, monitorować logi pod kątem podejrzanych działań oraz stosować dodatkowe mechanizmy walidacji i filtrowania danych eksportowanych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS