CRITICAL🇬🇧 English

CVE-2022-3574

CSV Injection w WPForms Pro — brak walidacji danych eksportu

CVSS 9.8v3.1pub. 2022-11-14upd. 2025-04-30

Wtyczka WPForms Pro dla WordPress w wersjach przed 1.7.7 nie waliduje danych formularzy podczas generowania pliku eksportu CSV, co umożliwia atak typu CSV injection. Podatność jest szczególnie groźna, ponieważ nie wymaga uwierzytelnienia ani interakcji użytkownika po stronie serwera.

Pokaż oryginał (EN)

The WPForms Pro WordPress plugin before 1.7.7 does not validate its form data when generating the exported CSV, which could lead to CSV injection.

🤖 Analiza AI
Jak działa

Atakujący może wprowadzić do pól formularza specjalnie spreparowane dane zawierające złośliwe formuły lub sekwencje znaków (np. zaczynające się od '=', '+', '-', '@'). Dane te nie są walidowane przed zapisem ani podczas eksportu do pliku CSV. Gdy administrator pobierze i otworzy taki plik w arkuszu kalkulacyjnym (np. Microsoft Excel, LibreOffice Calc), złośliwe formuły mogą zostać wykonane po stronie klienta. Może to prowadzić do wycieku danych lub wykonania poleceń systemowych w kontekście aplikacji biurowej ofiary.

Skutki

Atakujący może doprowadzić do wykonania złośliwego kodu po stronie użytkownika otwierającego plik CSV, potencjalnie uzyskując dostęp do poufnych danych lub wykonując nieautoryzowane działania na stacji roboczej administratora.

Mitygacja

Należy zaktualizować wtyczkę WPForms Pro do wersji 1.7.7 lub nowszej, w której wprowadzono walidację danych formularzy przed generowaniem eksportu CSV. Dodatkowo zaleca się ostrożność podczas otwierania eksportowanych plików CSV w aplikacjach arkuszy kalkulacyjnych.

Kogo dotyczy

WPForms Pro dla WordPress w wersjach przed 1.7.7

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Wpforms Pro

    APP
    Wpforms
    < 1.7.7
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2024-11205HIGH8.5ten sam vendor

The WPForms plugin for WordPress is vulnerable to unauthorized modification of data due to a missing capabilit...

CVE-2023-7063HIGH7.2ten sam vendor

The WPForms Pro plugin for WordPress is vulnerable to Stored Cross-Site Scripting via form submission paramete...

CVE-2019-25145HIGH7.2ten sam vendor

The Contact Form & SMTP Plugin by PirateForms plugin for WordPress is vulnerable to HTML injection in the ‘pub...

CVE-2020-36919MEDIUM5.1ten sam vendor

WPForms 1.7.8 zawiera lukę typu cross-site scripting w funkcji importu suwaka oraz parametrze tab. Atakujący m...

CVE-2024-11272MEDIUM6.1ten sam vendor

The Contact Form & SMTP Plugin for WordPress by PirateForms WordPress plugin before 2.6.0 does not sanitise an...