Luka CSV Injection w wtyczce Simple User Import Export dla WordPress

Podatność CSV Injection w wtyczce Simple User Import Export dla WordPress do wersji 1.1.7 umożliwia wykonanie kodu przez administratorów. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-13133CVSS 6.6CMS

Luka CSV Injection w wtyczce Simple User Import Export dla WordPress

Podatność CSV Injection w wtyczce Simple User Import Export dla WordPress do wersji 1.1.7 umożliwia wykonanie kodu przez administratorów. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.6 MEDIUM
EPSS
18.25%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Simple User Import Export dla WordPress do wersji 1.1.7 włącznie jest podatna na atak CSV Injection poprzez funkcję importu/eksportu użytkowników. Umożliwia to atakującym z uprawnieniami administratora wstawienie złośliwych danych do plików CSV, co może prowadzić do wykonania kodu po otwarciu pliku na lokalnym systemie.

Wpływ biznesowy

Podatność ta stanowi zagrożenie dla właścicieli stron WordPress korzystających z tej wtyczki, gdyż złośliwy kod może zostać wykonany na komputerach administratorów lub innych użytkowników otwierających eksportowane pliki CSV. Może to skutkować przejęciem kontroli nad systemem lub wyciekiem danych, zwłaszcza w środowiskach, gdzie pliki CSV są szeroko wykorzystywane.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji importu/eksportu użytkowników wyłącznie do zaufanych administratorów, monitorować logi systemowe pod kątem nietypowej aktywności oraz minimalizować eksport danych do plików CSV. Priorytetowo traktuj aktualizacje zabezpieczeń i audyt uprawnień użytkowników.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS