Уразливість у плагіні Categorify для WordPress дозволяє несанкціоноване видалення категорій

Плагін Categorify для WordPress дозволяє автентифікованим користувачам видаляти категорії через відсутність перевірки прав. Рекомендується оновлення та обмеження доступу.
CVE-2024-1649CVSS 4.3CMS

Уразливість у плагіні Categorify для WordPress дозволяє несанкціоноване видалення категорій

Плагін Categorify для WordPress дозволяє автентифікованим користувачам видаляти категорії через відсутність перевірки прав. Рекомендується оновлення та обмеження доступу.

CVSS
4.3 MEDIUM
EPSS
26.55%
Активно використовується
немає в KEV
Продукт
categorify

Що відомо

Плагін Categorify для WordPress має уразливість через відсутність перевірки прав у функції categorifyAjaxDeleteCategory у версіях до 1.0.7.4 включно. Це дозволяє автентифікованим користувачам з рівнем доступу підписника та вище видаляти категорії без відповідних прав.

Бізнес-вплив

Для власників сайтів на WordPress, що використовують плагін Categorify, ця уразливість може призвести до несанкціонованого видалення категорій, що впливає на структуру контенту та може порушити роботу сайту. Зловмисники з обмеженим доступом можуть змінювати важливі дані, що ставить під загрозу цілісність інформації та довіру користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Categorify від розробника frenify та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем підписника та вище до функцій видалення категорій, переглянути журнали активності на предмет підозрілих дій та зменшити експозицію плагіна. Пріоритезуйте виправлення у вашому плані безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки