Уразливість CSV Injection у плагіні AnWP Football Leagues для WordPress
Виявлено CSV Injection у плагіні AnWP Football Leagues для WordPress, що може призвести до виконання коду через CSV-файли. Рекомендовано оновлення та обмеження доступу.
- CVSS
- 4.8 MEDIUM
- EPSS
- 21.75%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін AnWP Football Leagues для WordPress має уразливість CSV Injection у версіях до 0.16.17 включно через функції завантаження CSV-файлів гравців і ігор. Атакувальники з правами адміністратора можуть вставляти шкідливі дані у експортовані CSV-файли, що може призвести до виконання коду при відкритті файлів на локальній системі.
Бізнес-вплив
Ця уразливість створює ризик виконання небажаного коду на робочих станціях користувачів, які відкривають скомпрометовані CSV-файли. Для організацій, що використовують цей плагін, це може призвести до компрометації систем або витоку даних, особливо якщо адміністратори плагіна не дотримуються політик безпеки при експорті даних.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, обмежте доступ до функцій експорту CSV лише довіреним адміністраторам, ретельно перевіряйте експортовані дані, а також ведіть моніторинг логів на предмет підозрілої активності. Зменшення експозиції та підвищення обізнаності користувачів допоможуть мінімізувати ризики.