Уразливість CSV Injection у плагіні AnWP Football Leagues для WordPress

Виявлено CSV Injection у плагіні AnWP Football Leagues для WordPress, що може призвести до виконання коду через CSV-файли. Рекомендовано оновлення та обмеження доступу.
CVE-2025-8767CVSS 4.8Web

Уразливість CSV Injection у плагіні AnWP Football Leagues для WordPress

Виявлено CSV Injection у плагіні AnWP Football Leagues для WordPress, що може призвести до виконання коду через CSV-файли. Рекомендовано оновлення та обмеження доступу.

CVSS
4.8 MEDIUM
EPSS
21.75%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін AnWP Football Leagues для WordPress має уразливість CSV Injection у версіях до 0.16.17 включно через функції завантаження CSV-файлів гравців і ігор. Атакувальники з правами адміністратора можуть вставляти шкідливі дані у експортовані CSV-файли, що може призвести до виконання коду при відкритті файлів на локальній системі.

Бізнес-вплив

Ця уразливість створює ризик виконання небажаного коду на робочих станціях користувачів, які відкривають скомпрометовані CSV-файли. Для організацій, що використовують цей плагін, це може призвести до компрометації систем або витоку даних, особливо якщо адміністратори плагіна не дотримуються політик безпеки при експорті даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, обмежте доступ до функцій експорту CSV лише довіреним адміністраторам, ретельно перевіряйте експортовані дані, а також ведіть моніторинг логів на предмет підозрілої активності. Зменшення експозиції та підвищення обізнаності користувачів допоможуть мінімізувати ризики.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки