プラグイン名: WeMail ファイルバージョン: 2.0.6 ファイルパス: includes/Rest/Csv.php 最終変更: リビジョン 3359591、bdmeheidi によってチェックイン、5ヶ月前 ファイルサイズ: 5.0 KB 主要な脆弱性情報: 影響を受けるバージョン: 2.0.6 潜在的な問題: - 権限チェック: メソッドは、現在のユーザーを設定するために API キーとユーザーメールヘッダーをチェックします。これらのチェックがバイパスされると、不正アクセスが可能になる可能性があります。 - CSV 処理: メソッドは を使用して ID によってファイルをフェッチします。 パラメータの検証またはサニタイズが適切でない場合、攻撃者が悪意のある URL を注入することで、リモートコード実行(RCE)につながる可能性があります。 - リモートファイルインクルージョン: メソッドはファイルタイプまたはコンテンツを検証していないように見え、 パラメータが制御可能な場合、攻撃者がリモートファイルをインクルードできる可能性があります。 検証が必要なアクション: 入力パラメータの適切な検証とサニタイズが確保されているようにコードをレビューする。 メソッドをさまざまなシナリオでテストし、不正アクセスを正しく識別して制限していることを確認する。 リモートコード実行やリモートファイルインクルージョンの脆弱性を防ぐために、ファイル処理を検証する。