CVE-2024-45293
Las versiones de TablePress anteriores a la 2.4.3 contienen una vulnerabilidad de entidad externa XML (XXE) a través del uso de la librería PHPSpreadsheet, que puede ser explotada subiendo un archivo XLSX especialmente diseñado con estructura XML modificada y manipulación de espacios en blanco para eludir el escáner de seguridad. Un atacante podría explotar esta falla para divulgar archivos sensibles del servidor e información de sitios que permiten a los usuarios subir hojas de cálculo de Excel. La vulnerabilidad surge de una función defectuosa de detección de codificación que no logra identificar correctamente la codificación XML cuando se insertan espacios en blanco alrededor del signo de igual en atributos de codificación, permitiendo que cargas útiles XXE codificadas en UTF-7 pasen a través de verificaciones de seguridad. Los usuarios deberían actualizar a la versión 2.4.3 o posterior para solucionar este problema.
Basado en datos públicos de CVE (MITRE/NVD).