Luka CSV Injection w wtyczce AI Chatbot Free Models dla WordPress

Podatność CSV Injection w wtyczce AI Chatbot Free Models dla WordPress do wersji 1.6.5 umożliwia wykonanie kodu po otwarciu zainfekowanego pliku CSV.
CVE-2025-11576CVSS 4.3CMS

Luka CSV Injection w wtyczce AI Chatbot Free Models dla WordPress

Podatność CSV Injection w wtyczce AI Chatbot Free Models dla WordPress do wersji 1.6.5 umożliwia wykonanie kodu po otwarciu zainfekowanego pliku CSV.

CVSS
4.3 MEDIUM
EPSS
18.7%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka AI Chatbot Free Models – Customer Support, Live Chat, Virtual Assistant dla WordPress w wersjach do 1.6.5 włącznie jest podatna na atak CSV Injection z powodu niewystarczającej sanitizacji danych eksportowanych do plików CSV. Atakujący bez uwierzytelnienia mogą wprowadzić złośliwy kod do plików CSV, co może prowadzić do wykonania kodu po otwarciu pliku na podatnym systemie.

Wpływ biznesowy

Podatność może umożliwić atakującym wstrzyknięcie złośliwych danych do plików CSV eksportowanych z wtyczki, co stanowi ryzyko dla użytkowników otwierających te pliki w aplikacjach obsługujących CSV. Może to skutkować wykonaniem nieautoryzowanego kodu i potencjalnym naruszeniem bezpieczeństwa systemów, zwłaszcza w środowiskach, gdzie pliki CSV są często analizowane lub przetwarzane.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy oraz wdrożenie najnowszej wersji, która eliminuje tę podatność. W międzyczasie warto ograniczyć eksport danych do CSV oraz monitorować logi systemowe pod kątem podejrzanej aktywności. Dodatkowo należy edukować użytkowników o ryzyku otwierania plików CSV z nieznanych źródeł i stosować zasady minimalizacji uprawnień.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS