Уразливість у плагіні Categorify для WordPress дозволяє несанкціоновані зміни даних

Плагін Categorify для WordPress має уразливість, що дозволяє автентифікованим користувачам змінювати дані категорій без належних прав. Рекомендується перевірити оновлення та обмежити доступ.
CVE-2024-1653CVSS 4.3CMS

Уразливість у плагіні Categorify для WordPress дозволяє несанкціоновані зміни даних

Плагін Categorify для WordPress має уразливість, що дозволяє автентифікованим користувачам змінювати дані категорій без належних прав. Рекомендується перевірити оновлення та обмежити доступ.

CVSS
4.3 MEDIUM
EPSS
26.55%
Активно використовується
немає в KEV
Продукт
categorify

Що відомо

Плагін Categorify для WordPress має уразливість через відсутність перевірки прав доступу в функції categorifyAjaxUpdateFolderPosition у версіях до 1.0.7.4 включно. Це дозволяє автентифікованим користувачам з рівнем доступу підписника та вище змінювати позиції папок категорій і метадані інших таксономій.

Бізнес-вплив

Уразливість може призвести до несанкціонованих змін у структурі категорій і метаданих сайту, що впливає на цілісність контенту та може ускладнити управління інформацією. Це створює ризики для адміністраторів CMS, особливо у великих або публічних проектах, де контроль доступу критично важливий.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Categorify від розробника frenify і застосувати їх у разі випуску патчів. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, переглянути журнали змін категорій і таксономій, а також посилити моніторинг активності користувачів з рівнем доступу підписника і вище.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки