CVE-2019-20180
El complemento TablePress para WordPress hasta la versión 1.14 contiene una vulnerabilidad de inyección CSV en el parámetro tablepress[data] que permite a usuarios autenticados con permisos de nivel de autor o superior inyectar código malicioso en archivos CSV exportados, lo que potencialmente permite la ejecución de código cuando esos archivos se abren en un entorno vulnerable en un sistema local. Aunque el CVE indicó inicialmente que el problema se había resuelto en la versión 1.10, las pruebas confirmaron que la vulnerabilidad persistió hasta la versión 1.14. La falla fue finalmente corregida en la versión 2.0. El riesgo práctico de explotación se considera bajo debido a la complejidad técnica involucrada y a los mecanismos de protección existentes en los sistemas modernos.
Basado en datos públicos de CVE (MITRE/NVD).