Уразливість CSV-ін’єкції в плагіні Business Directory для WordPress

Виявлено уразливість CSV-ін’єкції у плагіні Business Directory для WordPress до версії 6.4.3, що може призвести до виконання коду.
CVE-2023-5527CVSS 7.4Web

Уразливість CSV-ін’єкції в плагіні Business Directory для WordPress

Виявлено уразливість CSV-ін’єкції у плагіні Business Directory для WordPress до версії 6.4.3, що може призвести до виконання коду.

CVSS
7.4 HIGH
EPSS
39.43%
Активно використовується
немає в KEV
Продукт
business directory

Що відомо

Плагін Business Directory для WordPress має уразливість CSV-ін’єкції у версіях до 6.4.3 включно, що дозволяє автентифікованим користувачам з правами автора та вище вставляти небезпечні дані у CSV-файли, які експортують адміністратори. Це може призвести до виконання коду при відкритті файлів на локальній системі з вразливою конфігурацією.

Бізнес-вплив

Уразливість створює ризик виконання шкідливого коду через CSV-файли, що може вплинути на безпеку ІТ-інфраструктури, особливо якщо адміністратори відкривають експортовані файли. Це може призвести до компрометації систем або витоку даних, якщо зловмисник має авторські права в системі WordPress.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Business Directory та встановити останню версію, якщо вона доступна. Якщо оновлення неможливе, слід обмежити права користувачів, ретельно контролювати експорт CSV-файлів, переглядати журнали активності та мінімізувати ризики шляхом обмеження доступу до цих файлів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки