Luka CSV Injection w wtyczce Simple User Import Export dla WordPress
Podatność CSV Injection w wtyczce Simple User Import Export dla WordPress do wersji 1.1.7 umożliwia wykonanie kodu przez administratorów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.6 MEDIUM
- EPSS
- 18.25%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Simple User Import Export dla WordPress do wersji 1.1.7 włącznie jest podatna na atak CSV Injection poprzez funkcję importu/eksportu użytkowników. Umożliwia to atakującym z uprawnieniami administratora wstawienie złośliwych danych do plików CSV, co może prowadzić do wykonania kodu po otwarciu pliku na lokalnym systemie.
Wpływ biznesowy
Podatność ta stanowi zagrożenie dla właścicieli stron WordPress korzystających z tej wtyczki, gdyż złośliwy kod może zostać wykonany na komputerach administratorów lub innych użytkowników otwierających eksportowane pliki CSV. Może to skutkować przejęciem kontroli nad systemem lub wyciekiem danych, zwłaszcza w środowiskach, gdzie pliki CSV są szeroko wykorzystywane.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji importu/eksportu użytkowników wyłącznie do zaufanych administratorów, monitorować logi systemowe pod kątem nietypowej aktywności oraz minimalizować eksport danych do plików CSV. Priorytetowo traktuj aktualizacje zabezpieczeń i audyt uprawnień użytkowników.