Уразливість у плагіні Categorify для WordPress дозволяє несанкціоновану зміну даних

Плагін Categorify має уразливість, що дозволяє користувачам з підписником очищувати категорії без дозволу. Рекомендується оновлення та перевірка доступів.
CVE-2024-1652CVSS 4.3CMS

Уразливість у плагіні Categorify для WordPress дозволяє несанкціоновану зміну даних

Плагін Categorify має уразливість, що дозволяє користувачам з підписником очищувати категорії без дозволу. Рекомендується оновлення та перевірка доступів.

CVSS
4.3 MEDIUM
EPSS
26.55%
Активно використовується
немає в KEV
Продукт
categorify

Що відомо

Плагін Categorify для WordPress має уразливість через відсутність перевірки прав у функції categorifyAjaxClearCategory, що дозволяє користувачам з рівнем доступу підписника та вище очищувати категорії без відповідних дозволів. Проблема присутня у всіх версіях до 1.0.7.4 включно.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого видалення категорій на сайті, що впливає на структуру контенту та може порушити роботу вебресурсу. Для власників інфраструктури це означає потенційні проблеми з управлінням контентом і репутаційні ризики через можливі зловмисні дії користувачів з обмеженими правами.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Categorify від розробника frenify та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем підписника та вище до функцій очищення категорій, переглянути журнали активності на предмет підозрілих дій і зменшити експозицію плагіна на публічних ресурсах.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки