CRITICAL🇬🇧 English

CVE-2022-3463

CSV injection w pluginie Fluent Forms Contact Form dla WordPress

CVSS 9.8v3.1pub. 2022-11-07upd. 2025-05-01

Plugin Contact Form (Fluent Forms) dla WordPress w wersjach przed 4.3.13 nie waliduje ani nie escapuje danych wejściowych podczas eksportu wpisów formularza do pliku CSV, co prowadzi do podatności CSV injection. Luka umożliwia wstrzyknięcie złośliwych formuł do pliku CSV, które mogą zostać wykonane przez aplikację arkusza kalkulacyjnego po otwarciu przez użytkownika.

Pokaż oryginał (EN)

The Contact Form Plugin WordPress plugin before 4.3.13 does not validate and escape fields when exporting form entries as CSV, leading to a CSV injection

🤖 Analiza AI
Jak działa

Atakujący wypełnia pola formularza kontaktowego specjalnie spreparowanymi wartościami zawierającymi znaki inicjujące formuły (np. =, +, -, @), które nie są filtrowane przez plugin. Gdy administrator eksportuje wpisy formularza do pliku CSV i otworzy go w aplikacji arkusza kalkulacyjnego (np. Microsoft Excel, LibreOffice Calc), osadzone formuły mogą zostać automatycznie wykonane. W ten sposób możliwe jest np. wyciągnięcie danych z systemu ofiary, wykonanie poleceń lub nawiązanie połączenia z zewnętrznym serwerem kontrolowanym przez atakującego.

Skutki

Atakujący może doprowadzić do wykonania złośliwych formuł na komputerze administratora otwierającego wyeksportowany plik CSV, co może skutkować ujawnieniem poufnych danych, wykonaniem nieautoryzowanych poleceń lub dalszym kompromitowaniem systemu.

Mitygacja

Należy zaktualizować plugin Contact Form Plugin (Fluent Forms) do wersji 4.3.13 lub nowszej. Dodatkowo zaleca się ostrożność przy otwieraniu eksportowanych plików CSV w aplikacjach arkusza kalkulacyjnego oraz wyłączenie automatycznego wykonywania formuł w tych aplikacjach.

Kogo dotyczy

Plugin Contact Form Plugin (Fluent Forms) dla WordPress w wersjach przed 4.3.13

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Fluentforms Contact Form

    APP
    Fluentforms
    < 4.3.13
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2024-2771CRITICAL9.8PL ✓ten sam produkt

Fluent Forms WordPress — privilege escalation przez brak weryfikacji uprawnień

CVE-2024-10646HIGH7.2ten sam produkt

The Contact Form Plugin by Fluent Forms for Quiz, Survey, and Drag & Drop WP Form Builder plugin for WordPress...

CVE-2024-4157HIGH7.5ten sam produkt

The Contact Form Plugin by Fluent Forms for Quiz, Survey, and Drag & Drop WP Form Builder plugin for WordPress...

CVE-2024-2782HIGH7.5ten sam produkt

The Contact Form Plugin by Fluent Forms for Quiz, Survey, and Drag & Drop WP Form Builder plugin for WordPress...

CVE-2021-34620HIGH8.8ten sam produkt

The WP Fluent Forms plugin < 3.6.67 for WordPress is vulnerable to Cross-Site Request Forgery leading to store...