Уразливість CSV Injection у плагіні Relevanssi для WordPress
Relevanssi для WordPress має уразливість CSV Injection до версії 4.22.1, що може призвести до виконання коду через експортовані CSV-файли.
- CVSS
- 5.8 MEDIUM
- EPSS
- 51.81%
- Активно використовується
- немає в KEV
- Продукт
- relevanssi
Що відомо
Плагін Relevanssi – A Better Search для WordPress має уразливість CSV Injection у всіх версіях до 4.22.1 включно. Це дозволяє неавторизованим зловмисникам вставляти небезпечні дані у експортовані CSV-файли, що може призвести до виконання коду при відкритті файлів на локальній системі з вразливою конфігурацією.
Бізнес-вплив
Уразливість може бути використана для впровадження шкідливого коду через CSV-файли, які експортуються з плагіна. Це створює ризик компрометації систем користувачів, які відкривають такі файли, особливо якщо їхні локальні середовища не захищені. Для власників сайтів на WordPress це означає потенційні загрози безпеці даних і репутації.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Relevanssi та встановити останню версію, якщо вона доступна. Якщо оновлення недоступне, обмежте експорт CSV-файлів або впровадьте додаткові заходи фільтрації введених даних. Також варто переглянути журнали безпеки на предмет підозрілої активності та зменшити експозицію систем, що можуть бути вразливими.