CVE-2023-5424: Luka CSV Injection w wtyczce WS Form LITE dla WordPress
Podatność CSV Injection w WS Form LITE do wersji 1.9.217 umożliwia wykonanie kodu po otwarciu zainfekowanych plików CSV. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.7 MEDIUM
- EPSS
- 39.5%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- ws form
Co wiadomo
Wtyczka WS Form LITE dla WordPress w wersjach do 1.9.217 włącznie jest podatna na atak CSV Injection. Pozwala to nieautoryzowanym osobom na wstawienie złośliwych danych do eksportowanych plików CSV, co może skutkować wykonaniem kodu po otwarciu pliku na lokalnym systemie z podatną konfiguracją.
Wpływ biznesowy
Podatność może prowadzić do wykonania nieautoryzowanego kodu na komputerach użytkowników otwierających zainfekowane pliki CSV, co zagraża bezpieczeństwu danych i integralności systemów. Operatorzy stron WordPress korzystających z tej wtyczki powinni zwrócić uwagę na potencjalne ryzyko związane z eksportem danych i możliwym wykorzystaniem tej luki przez atakujących.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WS Form LITE u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć eksport danych do CSV oraz monitorować logi systemowe pod kątem podejrzanej aktywności. Dodatkowo należy edukować użytkowników o ryzyku otwierania plików CSV z nieznanych źródeł i rozważyć zastosowanie mechanizmów zabezpieczających przed CSV Injection.