CVE-2024-3214: Luka CSV Injection w wtyczce Relevanssi dla WordPress

Podatność CSV Injection w wtyczce Relevanssi dla WordPress umożliwia wykonanie kodu przez złośliwe pliki CSV. Zalecana aktualizacja wtyczki.
CVE-2024-3214CVSS 5.8Web

CVE-2024-3214: Luka CSV Injection w wtyczce Relevanssi dla WordPress

Podatność CSV Injection w wtyczce Relevanssi dla WordPress umożliwia wykonanie kodu przez złośliwe pliki CSV. Zalecana aktualizacja wtyczki.

CVSS
5.8 MEDIUM
EPSS
51.81%
Aktywnie wykorzystywana
brak w KEV
Produkt
relevanssi

Co wiadomo

Wtyczka Relevanssi – A Better Search dla WordPress do wersji 4.22.1 włącznie jest podatna na atak CSV Injection. Pozwala to nieautoryzowanym atakującym na osadzenie złośliwych danych w eksportowanych plikach CSV, co może prowadzić do wykonania kodu po otwarciu pliku na lokalnym systemie z podatną konfiguracją.

Wpływ biznesowy

Podatność może umożliwić atakującym wykonanie złośliwego kodu na komputerach użytkowników otwierających zainfekowane pliki CSV, co stwarza ryzyko naruszenia bezpieczeństwa danych i systemów. Operatorzy stron WordPress korzystających z tej wtyczki powinni rozważyć ryzyko związane z eksportem danych i dostępem do plików CSV przez użytkowników.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Relevanssi do wersji nienarażonej na tę podatność. Jeśli aktualizacja nie jest możliwa, ogranicz eksport danych do zaufanych użytkowników, monitoruj logi pod kątem podejrzanej aktywności oraz rozważ zastosowanie dodatkowych mechanizmów walidacji i sanitizacji danych eksportowanych do CSV.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS