CVE-2024-1649: luka w wtyczce Categorify dla WordPress umożliwia nieautoryzowaną modyfikację danych
Luka w wtyczce Categorify dla WordPress pozwala użytkownikom z subskrypcją na usuwanie kategorii. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 4.3 MEDIUM
- EPSS
- 26.55%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- categorify
Co wiadomo
Wtyczka Categorify dla WordPressa do wersji 1.0.7.4 włącznie posiada lukę polegającą na braku weryfikacji uprawnień w funkcji categorifyAjaxDeleteCategory. Pozwala to uwierzytelnionym użytkownikom z poziomem subskrybenta i wyższym na usuwanie kategorii.
Wpływ biznesowy
Luka może prowadzić do nieautoryzowanego usuwania kategorii w serwisach opartych na WordPress z zainstalowaną wtyczką Categorify. Może to zaburzyć organizację treści i wpłynąć na doświadczenie użytkowników oraz zarządzanie zawartością. Operatorzy powinni zweryfikować, czy ich instalacje są narażone i podjąć odpowiednie działania zabezpieczające.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Categorify u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu subskrybenta i wyższego oraz monitorować logi pod kątem podejrzanych działań związanych z usuwaniem kategorii. Priorytetem jest szybka aktualizacja i ograniczenie ryzyka nieautoryzowanych modyfikacji.