Уразливість CSV Injection у плагіні AI Chatbot Free Models для WordPress

Виявлено CSV Injection у плагіні AI Chatbot Free Models для WordPress, що може призвести до виконання коду через експорт CSV-файлів.
CVE-2025-11576CVSS 4.3CMS

Уразливість CSV Injection у плагіні AI Chatbot Free Models для WordPress

Виявлено CSV Injection у плагіні AI Chatbot Free Models для WordPress, що може призвести до виконання коду через експорт CSV-файлів.

CVSS
4.3 MEDIUM
EPSS
18.7%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін AI Chatbot Free Models для WordPress має уразливість CSV Injection через недостатню санітизацію даних у функції експорту повідомлень. Це дозволяє неавторизованим зловмисникам вставляти шкідливий код у CSV-файли, що може призвести до виконання коду при відкритті файлів на вразливих системах.

Бізнес-вплив

Уразливість може спричинити виконання небажаного коду на робочих станціях користувачів, які відкривають експортовані CSV-файли, що створює ризики компрометації даних і безпеки. Для організацій, які використовують цей плагін, це означає потенційні загрози для безпеки клієнтських даних і внутрішніх систем.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх, якщо доступні. Якщо оновлення відсутні, обмежте доступ до функції експорту повідомлень, ретельно контролюйте та аналізуйте логи на предмет підозрілої активності, а також мінімізуйте використання CSV-файлів, отриманих із плагіна, до усунення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки