CVE-2022-45370: luka w imporcie i eksporcie komentarzy WordPress

Luka w wtyczce WebToffee WordPress Comments Import & Export umożliwia wprowadzenie złośliwych formuł w plikach CSV. Sprawdź zalecenia bezpieczeństwa.
CVE-2022-45370CVSS 6.1CMS

CVE-2022-45370: luka w imporcie i eksporcie komentarzy WordPress

Luka w wtyczce WebToffee WordPress Comments Import & Export umożliwia wprowadzenie złośliwych formuł w plikach CSV. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.1 MEDIUM
EPSS
54.3%
Aktywnie wykorzystywana
brak w KEV
Produkt
wordpress comments import and export

Co wiadomo

Wtyczka WebToffee WordPress Comments Import & Export do wersji 2.3.1 zawiera lukę polegającą na niewłaściwym neutralizowaniu elementów formuł w plikach CSV, co może prowadzić do niepożądanych działań po zaimportowaniu danych.

Wpływ biznesowy

Luka może umożliwić atakującemu wprowadzenie złośliwych formuł do plików CSV, które po zaimportowaniu mogą wpłynąć na integralność danych lub bezpieczeństwo systemu. Operatorzy stron korzystających z tej wtyczki powinni rozważyć ryzyko związane z importem komentarzy z niezweryfikowanych źródeł.

Rekomendowane działania administratora

Zaleca się sprawdzenie dostępności aktualizacji wtyczki WordPress Comments Import & Export od WebToffee i ich niezwłoczne zastosowanie. W przypadku braku łatki warto ograniczyć import plików CSV do zaufanych źródeł, monitorować logi systemowe pod kątem nieprawidłowości oraz priorytetyzować działania zabezpieczające.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS