CVE-2023-5527: podatność CSV Injection w wtyczce Business Directory dla WordPress

Wtyczka Business Directory do WordPress ma podatność CSV Injection umożliwiającą wykonanie kodu. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2023-5527CVSS 7.4Web

CVE-2023-5527: podatność CSV Injection w wtyczce Business Directory dla WordPress

Wtyczka Business Directory do WordPress ma podatność CSV Injection umożliwiającą wykonanie kodu. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
7.4 HIGH
EPSS
39.43%
Aktywnie wykorzystywana
brak w KEV
Produkt
business directory

Co wiadomo

Wtyczka Business Directory dla WordPress w wersjach do 6.4.3 włącznie jest podatna na atak CSV Injection poprzez plik class-csv-exporter.php. Uwierzytelnieni użytkownicy z uprawnieniami autora i wyższymi mogą wprowadzić złośliwe dane do eksportowanych plików CSV, co może prowadzić do wykonania kodu po otwarciu pliku na lokalnym systemie.

Wpływ biznesowy

Podatność ta stanowi poważne zagrożenie dla właścicieli stron WordPress korzystających z wtyczki Business Directory, ponieważ umożliwia atakującym eskalację uprawnień i potencjalne wykonanie złośliwego kodu na komputerach administratorów. Może to skutkować utratą danych, naruszeniem integralności systemu oraz dalszym rozprzestrzenianiem się ataków w infrastrukturze IT.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować dostępność aktualizacji wtyczki Business Directory i zastosować najnowsze poprawki od dostawcy. W międzyczasie zaleca się ograniczenie uprawnień użytkowników do minimum niezbędnego do pracy, monitorowanie logów systemowych pod kątem podejrzanych działań oraz ograniczenie eksportu plików CSV do zaufanych użytkowników.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS