CVE-2023-5527: podatność CSV Injection w wtyczce Business Directory dla WordPress
Wtyczka Business Directory do WordPress ma podatność CSV Injection umożliwiającą wykonanie kodu. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 7.4 HIGH
- EPSS
- 39.43%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- business directory
Co wiadomo
Wtyczka Business Directory dla WordPress w wersjach do 6.4.3 włącznie jest podatna na atak CSV Injection poprzez plik class-csv-exporter.php. Uwierzytelnieni użytkownicy z uprawnieniami autora i wyższymi mogą wprowadzić złośliwe dane do eksportowanych plików CSV, co może prowadzić do wykonania kodu po otwarciu pliku na lokalnym systemie.
Wpływ biznesowy
Podatność ta stanowi poważne zagrożenie dla właścicieli stron WordPress korzystających z wtyczki Business Directory, ponieważ umożliwia atakującym eskalację uprawnień i potencjalne wykonanie złośliwego kodu na komputerach administratorów. Może to skutkować utratą danych, naruszeniem integralności systemu oraz dalszym rozprzestrzenianiem się ataków w infrastrukturze IT.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować dostępność aktualizacji wtyczki Business Directory i zastosować najnowsze poprawki od dostawcy. W międzyczasie zaleca się ograniczenie uprawnień użytkowników do minimum niezbędnego do pracy, monitorowanie logów systemowych pod kątem podejrzanych działań oraz ograniczenie eksportu plików CSV do zaufanych użytkowników.