CVE-2023-5424: Luka CSV Injection w wtyczce WS Form LITE dla WordPress

Podatność CSV Injection w WS Form LITE do wersji 1.9.217 umożliwia wykonanie kodu po otwarciu zainfekowanych plików CSV. Sprawdź zalecenia bezpieczeństwa.
CVE-2023-5424CVSS 4.7CMS

CVE-2023-5424: Luka CSV Injection w wtyczce WS Form LITE dla WordPress

Podatność CSV Injection w WS Form LITE do wersji 1.9.217 umożliwia wykonanie kodu po otwarciu zainfekowanych plików CSV. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.7 MEDIUM
EPSS
39.5%
Aktywnie wykorzystywana
brak w KEV
Produkt
ws form

Co wiadomo

Wtyczka WS Form LITE dla WordPress w wersjach do 1.9.217 włącznie jest podatna na atak CSV Injection. Pozwala to nieautoryzowanym osobom na wstawienie złośliwych danych do eksportowanych plików CSV, co może skutkować wykonaniem kodu po otwarciu pliku na lokalnym systemie z podatną konfiguracją.

Wpływ biznesowy

Podatność może prowadzić do wykonania nieautoryzowanego kodu na komputerach użytkowników otwierających zainfekowane pliki CSV, co zagraża bezpieczeństwu danych i integralności systemów. Operatorzy stron WordPress korzystających z tej wtyczki powinni zwrócić uwagę na potencjalne ryzyko związane z eksportem danych i możliwym wykorzystaniem tej luki przez atakujących.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WS Form LITE u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć eksport danych do CSV oraz monitorować logi systemowe pod kątem podejrzanej aktywności. Dodatkowo należy edukować użytkowników o ryzyku otwierania plików CSV z nieznanych źródeł i rozważyć zastosowanie mechanizmów zabezpieczających przed CSV Injection.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS