Request a Quote <= 2.3.7 - CSV Injection
Sin señal de explotación. Ningún artefacto público de explotación conocido hasta ahora.
El plugin Request a Quote de WordPress hasta la versión 2.3.7 permite que cualquiera cargue un archivo CSV malicioso sin validación. Cuando un administrador descarga y abre el archivo, puede ejecutar comandos dañinos en la computadora del administrador.
El plugin no valida los archivos CSV cargados, permitiendo que atacantes no autenticados inyecten cargas útiles de inyección de fórmulas (CWE-1236) a través de anexos de cotizaciones. Cuando un administrador descarga y abre el CSV malicioso en software de hojas de cálculo, las fórmulas inyectadas se ejecutan con privilegios de administrador, lo que podría llevar a la ejecución de código o exfiltración de datos.