CVE-2024-3214: Luka CSV Injection w wtyczce Relevanssi dla WordPress
Podatność CSV Injection w wtyczce Relevanssi dla WordPress umożliwia wykonanie kodu przez złośliwe pliki CSV. Zalecana aktualizacja wtyczki.
- CVSS
- 5.8 MEDIUM
- EPSS
- 51.81%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- relevanssi
Co wiadomo
Wtyczka Relevanssi – A Better Search dla WordPress do wersji 4.22.1 włącznie jest podatna na atak CSV Injection. Pozwala to nieautoryzowanym atakującym na osadzenie złośliwych danych w eksportowanych plikach CSV, co może prowadzić do wykonania kodu po otwarciu pliku na lokalnym systemie z podatną konfiguracją.
Wpływ biznesowy
Podatność może umożliwić atakującym wykonanie złośliwego kodu na komputerach użytkowników otwierających zainfekowane pliki CSV, co stwarza ryzyko naruszenia bezpieczeństwa danych i systemów. Operatorzy stron WordPress korzystających z tej wtyczki powinni rozważyć ryzyko związane z eksportem danych i dostępem do plików CSV przez użytkowników.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Relevanssi do wersji nienarażonej na tę podatność. Jeśli aktualizacja nie jest możliwa, ogranicz eksport danych do zaufanych użytkowników, monitoruj logi pod kątem podejrzanej aktywności oraz rozważ zastosowanie dodatkowych mechanizmów walidacji i sanitizacji danych eksportowanych do CSV.