Уразливість CSV Injection у плагіні Simple User Import Export для WordPress

Виявлено уразливість CSV Injection у плагіні Simple User Import Export для WordPress, що дозволяє виконання коду через експорт CSV-файлів.
CVE-2025-13133CVSS 6.6CMS

Уразливість CSV Injection у плагіні Simple User Import Export для WordPress

Виявлено уразливість CSV Injection у плагіні Simple User Import Export для WordPress, що дозволяє виконання коду через експорт CSV-файлів.

CVSS
6.6 MEDIUM
EPSS
18.25%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Simple User Import Export для WordPress має уразливість CSV Injection у версіях до 1.1.7 включно через функцію імпорту/експорту користувачів. Атакуючі з правами адміністратора можуть вставити шкідливі дані у CSV-файли, що може призвести до виконання коду при відкритті файлів на локальній системі.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з правами адміністратора впроваджувати небезпечний код у експортовані CSV-файли, що може спричинити виконання шкідливих сценаріїв на робочих станціях користувачів. Це підвищує ризик компрометації системи та втрати даних, особливо у середовищах з недостатньо захищеними клієнтськими пристроями.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Simple User Import Export до останньої версії, якщо доступна, або звернутися до постачальника за патчем. Також варто обмежити доступ до функції імпорту/експорту користувачів лише довіреним адміністраторам, перевірити журнали на предмет підозрілої активності та мінімізувати використання CSV-файлів у ненадійних середовищах.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки