CVE-2025-13133CVE-2025-13133是WordPress Simple User Import Export插件(也称为a3 User Importer)中的一个CSV注入漏洞。该漏洞存在于插件的'用户导入/导出'功能中,影响所有1.1.7及以下版本。攻击者利用此漏洞可以在导出的CSV文件中注入恶意公式或代码片段。当受害者下载这些CSV文件并在本地系统上使用Microsoft Excel、Google Sheets或其他电子表格软件打开时,注入的恶意代码可能会自动执行,从而导致敏感数据泄露、进一步的系统入侵或远程代码执行。CVSS 3.1评分6.6(中危),攻击复杂度低,无需用户交互,但需要攻击者具有管理员级别或更高的访问权限。由于CSV文件常用于批量用户数据导入导出,此漏洞对使用该插件的WordPress网站构成中等程度的安全威胁。
该漏洞的根本原因在于Simple User Import Export插件在处理用户数据导出时缺乏充分的输入验证和输出编码。具体来说:1) 插件在导出CSV文件时,直接将用户提交的数据写入文件而未进行安全过滤;2) 攻击者(具有管理员权限)可以在用户数据的特定字段中插入以等号(=)、加号(+)、减号(-)、或井号(#)开头的恶意公式;3) 当CSV文件被Excel等软件打开时,这些公式会被自动解释执行;4) 攻击者可以利用CSV公式执行任意命令,例如通过调用系统函数或链接外部数据源。典型的攻击payload包括:=CMD|' /C calc'!A0、=HYPERLINK()等。防御措施包括在导出CSV前对所有用户输入进行转义处理,将危险字符(如=、+、-、@)替换为单引号或其他安全字符,并在插件更新中实现安全的数据验证机制。