CVE-2025-8767

The AnWP Football Leagues plugin for WordPress is vulnerable to CSV Injection in all versions up to, and including, 0.16.17 via the 'download_csv_players' and 'download_csv_games' functions. This makes it possible for authenticated attackers, with Administrator-level access and above, to embed untrusted input into exported CSV files, which can result in code execution when these files are downloaded and opened on a local system with a vulnerable configuration.
Configurations

No configuration.

History

12 Aug 2025, 14:25

Type Values Removed Values Added
Summary
  • (es) El complemento AnWP Football Leagues para WordPress es vulnerable a la inyección de CSV en todas las versiones hasta la 0.16.17 incluida, a través de las funciones «download_csv_players» y «download_csv_games». Esto permite a atacantes autenticados, con acceso de administrador o superior, incrustar información no confiable en archivos CSV exportados, lo que puede provocar la ejecución de código al descargar y abrir estos archivos en un sistema local con una configuración vulnerable.

12 Aug 2025, 07:15

Type Values Removed Values Added
New CVE

Information

Published : 2025-08-12 07:15

Updated : 2025-08-12 14:25


NVD link : CVE-2025-8767

Mitre link : CVE-2025-8767

CVE.ORG link : CVE-2025-8767


JSON object : View

Products Affected

No product.

CWE
CWE-1236

Improper Neutralization of Formula Elements in a CSV File