Уразливість CSV Injection у плагіні Broken Link Notifier для WordPress
Виявлено CSV Injection у плагіні Broken Link Notifier WordPress до версії 1.3.0, що може призвести до виконання коду через експорт CSV-файлів.
- CVSS
- 4.1 MEDIUM
- EPSS
- 12.84%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Broken Link Notifier для WordPress версій до 1.3.0 включно містить уразливість CSV Injection через експорт зламаних посилань. Атакуючі з рівнем доступу Contributor і вище можуть вставляти шкідливі дані у CSV-файли, що може призвести до виконання коду при відкритті файлів на локальній системі.
Бізнес-вплив
Ця уразливість може дозволити внутрішнім користувачам із правами Contributor і вище впроваджувати шкідливий код у експортовані CSV-файли, що потенційно загрожує безпеці системи при їх відкритті. Це створює ризик компрометації робочих станцій користувачів, які обробляють ці файли, особливо якщо використовується вразливе програмне забезпечення для перегляду CSV.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Broken Link Notifier та застосувати їх, якщо вони доступні. Також слід обмежити права користувачів до мінімально необхідних, ретельно контролювати експорт CSV-файлів і проводити аудит логів на предмет підозрілої активності. Рекомендується інформувати користувачів про ризики відкриття CSV-файлів із неперевірених джерел.