Уразливість у плагіні Categorify для WordPress дозволяє несанкціоновану зміну категорій

Вразливість у плагіні Categorify дозволяє користувачам з рівнем підписника змінювати категорії. Рекомендується оновлення та обмеження прав.
CVE-2024-1650CVSS 4.3CMS

Уразливість у плагіні Categorify для WordPress дозволяє несанкціоновану зміну категорій

Вразливість у плагіні Categorify дозволяє користувачам з рівнем підписника змінювати категорії. Рекомендується оновлення та обмеження прав.

CVSS
4.3 MEDIUM
EPSS
26.55%
Активно використовується
немає в KEV
Продукт
categorify

Що відомо

Плагін Categorify для WordPress має вразливість через відсутність перевірки прав у функції categorifyAjaxRenameCategory у версіях до 1.0.7.4 включно. Це дозволяє автентифікованим користувачам з рівнем доступу підписника та вище перейменовувати категорії без відповідних прав.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують плагін Categorify, ця вразливість може призвести до несанкціонованих змін у структурі категорій контенту, що впливає на організацію та навігацію сайту. Зловмисники з базовим доступом можуть змінювати категорії, що потенційно порушує цілісність даних і може вплинути на користувацький досвід.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Categorify від розробника frenify та застосувати їх при наявності. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, переглянути журнали активності на предмет підозрілих змін категорій і розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки