Уразливість CSV Injection у плагіні Contest Gallery для WordPress

Виявлено CSV Injection у плагіні Contest Gallery для WordPress до версії 27.0.3, що може призвести до виконання коду при відкритті CSV-файлів.
CVE-2025-11254CVSS 4.3Web

Уразливість CSV Injection у плагіні Contest Gallery для WordPress

Виявлено CSV Injection у плагіні Contest Gallery для WordPress до версії 27.0.3, що може призвести до виконання коду при відкритті CSV-файлів.

CVSS
4.3 MEDIUM
EPSS
24.27%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Contest Gallery для WordPress має уразливість CSV Injection у версіях до 27.0.3 включно, що дозволяє неавторизованим зловмисникам вставляти шкідливі дані у CSV-файли через галереї. Це може призвести до виконання коду при відкритті файлів на локальній системі з вразливою конфігурацією.

Бізнес-вплив

Для власників вебсайтів на WordPress, які використовують цей плагін, існує ризик компрометації систем через завантаження та відкриття шкідливих CSV-файлів. Це може вплинути на безпеку даних і призвести до несанкціонованого виконання коду, що загрожує стабільності та безпеці інфраструктури.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Contest Gallery та встановити останню версію, якщо вона доступна. Якщо оновлення неможливе, слід обмежити доступ до функцій завантаження галерей, ретельно перевіряти вхідні дані та контролювати експорт CSV-файлів. Також варто переглянути журнали подій на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки