Уразливість CSV Injection у плагіні Broken Link Notifier для WordPress

Виявлено CSV Injection у плагіні Broken Link Notifier WordPress до версії 1.3.0, що може призвести до виконання коду через експорт CSV-файлів.
CVE-2025-6838CVSS 4.1CMS

Уразливість CSV Injection у плагіні Broken Link Notifier для WordPress

Виявлено CSV Injection у плагіні Broken Link Notifier WordPress до версії 1.3.0, що може призвести до виконання коду через експорт CSV-файлів.

CVSS
4.1 MEDIUM
EPSS
12.84%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Broken Link Notifier для WordPress версій до 1.3.0 включно містить уразливість CSV Injection через експорт зламаних посилань. Атакуючі з рівнем доступу Contributor і вище можуть вставляти шкідливі дані у CSV-файли, що може призвести до виконання коду при відкритті файлів на локальній системі.

Бізнес-вплив

Ця уразливість може дозволити внутрішнім користувачам із правами Contributor і вище впроваджувати шкідливий код у експортовані CSV-файли, що потенційно загрожує безпеці системи при їх відкритті. Це створює ризик компрометації робочих станцій користувачів, які обробляють ці файли, особливо якщо використовується вразливе програмне забезпечення для перегляду CSV.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Broken Link Notifier та застосувати їх, якщо вони доступні. Також слід обмежити права користувачів до мінімально необхідних, ретельно контролювати експорт CSV-файлів і проводити аудит логів на предмет підозрілої активності. Рекомендується інформувати користувачів про ризики відкриття CSV-файлів із неперевірених джерел.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки