Вразливість CSV-ін'єкції у плагіні Contact Form Entries для WordPress

Вразливість CSV-ін'єкції у Contact Form Entries плагіні WordPress до версії 1.3.0 може призвести до виконання шкідливих команд через CSV-файли. Оновіть плагін для захисту.
CVE-2022-3604CVSS 7.8CMS

Вразливість CSV-ін'єкції у плагіні Contact Form Entries для WordPress

Вразливість CSV-ін'єкції у Contact Form Entries плагіні WordPress до версії 1.3.0 може призвести до виконання шкідливих команд через CSV-файли. Оновіть плагін для захисту.

CVSS
7.8 HIGH
EPSS
35.04%
Активно використовується
немає в KEV
Продукт
database for contact form 7\, wpforms\, elementor forms

Що відомо

Плагін Contact Form Entries для WordPress версій до 1.3.0 не перевіряє дані при експорті у CSV-файл, що може призвести до CSV-ін'єкції. Це дозволяє зловмисникам вставляти шкідливі команди у CSV-файли, які можуть виконуватися при відкритті у сумісних програмах.

Бізнес-вплив

Вразливість CSV-ін'єкції може дозволити атаки на користувачів, які відкривають експортовані CSV-файли, що може призвести до компрометації даних або виконання небажаних команд. Для власників сайтів на WordPress, які використовують цей плагін, це створює ризик витоку або пошкодження інформації, а також потенційних репутаційних втрат.

Рекомендовані дії адміністратора

Адміністраторам рекомендується оновити плагін Contact Form Entries до версії 1.3.0 або новішої, де ця вразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до експорту CSV та ретельно перевіряти експортовані файли. Також варто переглянути журнали безпеки на предмет підозрілої активності та впровадити політики безпечного відкриття CSV-файлів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки