CVE-2024-1912: podatność Cross-Site Request Forgery w wtyczce Categorify dla WordPress

Podatność CSRF w wtyczce Categorify WordPress pozwala na nieautoryzowaną zmianę kategorii i metadanych. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-1912CVSS 4.3CMS

CVE-2024-1912: podatność Cross-Site Request Forgery w wtyczce Categorify dla WordPress

Podatność CSRF w wtyczce Categorify WordPress pozwala na nieautoryzowaną zmianę kategorii i metadanych. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
10.37%
Aktywnie wykorzystywana
brak w KEV
Produkt
categorify

Co wiadomo

Wtyczka Categorify dla WordPress do wersji 1.0.7.4 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub nieprawidłowej walidacji nonce w funkcji categorifyAjaxUpdateFolderPosition. Atakujący może nakłonić administratora do wykonania złośliwego żądania, co pozwala na zmianę pozycji folderów kategorii oraz metadanych innych taksonomii.

Wpływ biznesowy

Podatność ta umożliwia nieautoryzowanym osobom modyfikację struktury kategorii i metadanych w serwisie WordPress, co może prowadzić do dezorganizacji treści i potencjalnego wpływu na SEO lub funkcjonalność witryny. Administratorzy powinni traktować tę lukę jako średniego ryzyka, szczególnie w środowiskach z wieloma użytkownikami o podwyższonych uprawnieniach.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Categorify u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp administratorów do podejrzanych linków i monitorować logi serwera pod kątem nietypowych żądań aktualizacji kategorii. Wdrożenie dodatkowych mechanizmów weryfikacji żądań CSRF może również pomóc w ograniczeniu ryzyka.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS