Уразливість CSV-ін’єкції в плагіні Business Directory для WordPress
Виявлено уразливість CSV-ін’єкції у плагіні Business Directory для WordPress до версії 6.4.3, що може призвести до виконання коду.
- CVSS
- 7.4 HIGH
- EPSS
- 39.43%
- Активно використовується
- немає в KEV
- Продукт
- business directory
Що відомо
Плагін Business Directory для WordPress має уразливість CSV-ін’єкції у версіях до 6.4.3 включно, що дозволяє автентифікованим користувачам з правами автора та вище вставляти небезпечні дані у CSV-файли, які експортують адміністратори. Це може призвести до виконання коду при відкритті файлів на локальній системі з вразливою конфігурацією.
Бізнес-вплив
Уразливість створює ризик виконання шкідливого коду через CSV-файли, що може вплинути на безпеку ІТ-інфраструктури, особливо якщо адміністратори відкривають експортовані файли. Це може призвести до компрометації систем або витоку даних, якщо зловмисник має авторські права в системі WordPress.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Business Directory та встановити останню версію, якщо вона доступна. Якщо оновлення неможливе, слід обмежити права користувачів, ретельно контролювати експорт CSV-файлів, переглядати журнали активності та мінімізувати ризики шляхом обмеження доступу до цих файлів.