Уразливість CSV Injection у плагіні Relevanssi для WordPress

Relevanssi для WordPress має уразливість CSV Injection до версії 4.22.1, що може призвести до виконання коду через експортовані CSV-файли.
CVE-2024-3214CVSS 5.8Web

Уразливість CSV Injection у плагіні Relevanssi для WordPress

Relevanssi для WordPress має уразливість CSV Injection до версії 4.22.1, що може призвести до виконання коду через експортовані CSV-файли.

CVSS
5.8 MEDIUM
EPSS
51.81%
Активно використовується
немає в KEV
Продукт
relevanssi

Що відомо

Плагін Relevanssi – A Better Search для WordPress має уразливість CSV Injection у всіх версіях до 4.22.1 включно. Це дозволяє неавторизованим зловмисникам вставляти небезпечні дані у експортовані CSV-файли, що може призвести до виконання коду при відкритті файлів на локальній системі з вразливою конфігурацією.

Бізнес-вплив

Уразливість може бути використана для впровадження шкідливого коду через CSV-файли, які експортуються з плагіна. Це створює ризик компрометації систем користувачів, які відкривають такі файли, особливо якщо їхні локальні середовища не захищені. Для власників сайтів на WordPress це означає потенційні загрози безпеці даних і репутації.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Relevanssi та встановити останню версію, якщо вона доступна. Якщо оновлення недоступне, обмежте експорт CSV-файлів або впровадьте додаткові заходи фільтрації введених даних. Також варто переглянути журнали безпеки на предмет підозрілої активності та зменшити експозицію систем, що можуть бути вразливими.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки