CVE-2019-17661
Sin señal de explotación. Ningún artefacto público de explotación conocido hasta ahora.
Un atacante puede insertar fórmulas maliciosas en los nombres de usuario del plugin Admin Columns, que se exportan en archivos CSV. Cuando una víctima abre el CSV en Excel u herramientas similares, la fórmula se ejecuta y puede comprometer su computadora.
Vulnerabilidad de inyección CSV en Admin Columns 3.4.6 permite que usuarios autenticados inyecten código de fórmula (por ejemplo, =cmd|'/c calc'!A0) en campos de nombre de usuario. Cuando los administradores exportan datos de usuario como CSV y lo abren en aplicaciones de hojas de cálculo, la fórmula se ejecuta con los privilegios del usuario, potencialmente habilitando ejecución remota de código en el sistema de la víctima.