CVE-2024-1912: podatność Cross-Site Request Forgery w wtyczce Categorify dla WordPress
Podatność CSRF w wtyczce Categorify WordPress pozwala na nieautoryzowaną zmianę kategorii i metadanych. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 10.37%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- categorify
Co wiadomo
Wtyczka Categorify dla WordPress do wersji 1.0.7.4 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub nieprawidłowej walidacji nonce w funkcji categorifyAjaxUpdateFolderPosition. Atakujący może nakłonić administratora do wykonania złośliwego żądania, co pozwala na zmianę pozycji folderów kategorii oraz metadanych innych taksonomii.
Wpływ biznesowy
Podatność ta umożliwia nieautoryzowanym osobom modyfikację struktury kategorii i metadanych w serwisie WordPress, co może prowadzić do dezorganizacji treści i potencjalnego wpływu na SEO lub funkcjonalność witryny. Administratorzy powinni traktować tę lukę jako średniego ryzyka, szczególnie w środowiskach z wieloma użytkownikami o podwyższonych uprawnieniach.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Categorify u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp administratorów do podejrzanych linków i monitorować logi serwera pod kątem nietypowych żądań aktualizacji kategorii. Wdrożenie dodatkowych mechanizmów weryfikacji żądań CSRF może również pomóc w ograniczeniu ryzyka.