Уразливість LFI у плагіні CSV to SortTable для WordPress до версії 4.2

Плагін CSV to SortTable WordPress до версії 4.2 дозволяє автентифікованим користувачам виконувати LFI-атаки через недостатню перевірку шорткодів.
CVE-2025-13070CVSS 6.6CMS

Уразливість LFI у плагіні CSV to SortTable для WordPress до версії 4.2

Плагін CSV to SortTable WordPress до версії 4.2 дозволяє автентифікованим користувачам виконувати LFI-атаки через недостатню перевірку шорткодів.

CVSS
6.6 MEDIUM
EPSS
31.67%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін CSV to SortTable для WordPress версії до 4.2 не перевіряє деякі атрибути шорткодів перед формуванням шляхів для функції include, що дозволяє автентифікованим користувачам, наприклад, з роллю контриб’ютора, виконувати атаки локального включення файлів (LFI).

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого доступу до файлів на сервері, що загрожує витоком конфіденційної інформації або компрометацією системи. Власники сайтів на WordPress, які використовують цей плагін, ризикують порушенням цілісності та безпеки контенту. Вразливість має середній рівень критичності, але її слід враховувати при управлінні безпекою CMS.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна CSV to SortTable і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів з ролями, які можуть використовувати шорткоди, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливого функціоналу. Також варто розглянути тимчасове відключення плагіна до усунення проблеми.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки