Уразливість CSV Injection у плагіні WS Form LITE для WordPress
WS Form LITE для WordPress має уразливість CSV Injection до версії 1.9.217, що може призвести до виконання коду при відкритті CSV-файлів.
- CVSS
- 4.7 MEDIUM
- EPSS
- 39.5%
- Активно використовується
- немає в KEV
- Продукт
- ws form
Що відомо
Плагін WS Form LITE для WordPress версій до 1.9.217 включно містить уразливість CSV Injection, що дозволяє неавторизованим зловмисникам вставляти небезпечні дані у експортовані CSV-файли. Відкриття таких файлів на локальній системі з вразливою конфігурацією може призвести до виконання шкідливого коду.
Бізнес-вплив
Ця уразливість може поставити під загрозу безпеку вебсайтів на WordPress, які використовують WS Form LITE, особливо якщо експортуються CSV-файли з даними користувачів. Використання скомпрометованих файлів може призвести до виконання небажаного коду на робочих станціях співробітників, що створює ризики для корпоративної інфраструктури.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна WS Form LITE від розробника westguardsolutions і застосувати їх у разі доступності. Також слід обмежити доступ до експорту CSV-файлів, перевірити журнали на предмет підозрілої активності та інформувати користувачів про безпечне відкриття CSV-файлів. Важливо пріоритезувати оновлення для зниження ризиків.