Вразливість CSV-ін'єкції у плагіні Contact Form Entries для WordPress
Вразливість CSV-ін'єкції у Contact Form Entries плагіні WordPress до версії 1.3.0 може призвести до виконання шкідливих команд через CSV-файли. Оновіть плагін для захисту.
- CVSS
- 7.8 HIGH
- EPSS
- 35.04%
- Активно використовується
- немає в KEV
- Продукт
- database for contact form 7\, wpforms\, elementor forms
Що відомо
Плагін Contact Form Entries для WordPress версій до 1.3.0 не перевіряє дані при експорті у CSV-файл, що може призвести до CSV-ін'єкції. Це дозволяє зловмисникам вставляти шкідливі команди у CSV-файли, які можуть виконуватися при відкритті у сумісних програмах.
Бізнес-вплив
Вразливість CSV-ін'єкції може дозволити атаки на користувачів, які відкривають експортовані CSV-файли, що може призвести до компрометації даних або виконання небажаних команд. Для власників сайтів на WordPress, які використовують цей плагін, це створює ризик витоку або пошкодження інформації, а також потенційних репутаційних втрат.
Рекомендовані дії адміністратора
Адміністраторам рекомендується оновити плагін Contact Form Entries до версії 1.3.0 або новішої, де ця вразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до експорту CSV та ретельно перевіряти експортовані файли. Також варто переглянути журнали безпеки на предмет підозрілої активності та впровадити політики безпечного відкриття CSV-файлів.