Уразливість CSV Injection у плагіні WS Form LITE для WordPress

WS Form LITE для WordPress має уразливість CSV Injection до версії 1.9.217, що може призвести до виконання коду при відкритті CSV-файлів.
CVE-2023-5424CVSS 4.7CMS

Уразливість CSV Injection у плагіні WS Form LITE для WordPress

WS Form LITE для WordPress має уразливість CSV Injection до версії 1.9.217, що може призвести до виконання коду при відкритті CSV-файлів.

CVSS
4.7 MEDIUM
EPSS
39.5%
Активно використовується
немає в KEV
Продукт
ws form

Що відомо

Плагін WS Form LITE для WordPress версій до 1.9.217 включно містить уразливість CSV Injection, що дозволяє неавторизованим зловмисникам вставляти небезпечні дані у експортовані CSV-файли. Відкриття таких файлів на локальній системі з вразливою конфігурацією може призвести до виконання шкідливого коду.

Бізнес-вплив

Ця уразливість може поставити під загрозу безпеку вебсайтів на WordPress, які використовують WS Form LITE, особливо якщо експортуються CSV-файли з даними користувачів. Використання скомпрометованих файлів може призвести до виконання небажаного коду на робочих станціях співробітників, що створює ризики для корпоративної інфраструктури.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна WS Form LITE від розробника westguardsolutions і застосувати їх у разі доступності. Також слід обмежити доступ до експорту CSV-файлів, перевірити журнали на предмет підозрілої активності та інформувати користувачів про безпечне відкриття CSV-файлів. Важливо пріоритезувати оновлення для зниження ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки