Уразливість CSRF у плагіні Categorify для WordPress

Плагін Categorify для WordPress має уразливість CSRF, що дозволяє додавати категорії без авторизації. Рекомендується оновлення та моніторинг.
CVE-2024-1906CVSS 4.3CMS

Уразливість CSRF у плагіні Categorify для WordPress

Плагін Categorify для WordPress має уразливість CSRF, що дозволяє додавати категорії без авторизації. Рекомендується оновлення та моніторинг.

CVSS
4.3 MEDIUM
EPSS
10.58%
Активно використовується
немає в KEV
Продукт
categorify

Що відомо

Плагін Categorify для WordPress містить уразливість Cross-Site Request Forgery (CSRF) у версіях до 1.0.7.4 включно через відсутність або неправильну перевірку nonce у функції categorifyAjaxAddCategory. Це дозволяє неавторизованим зловмисникам додавати категорії, змушуючи адміністратора сайту виконати шкідливу дію.

Бізнес-вплив

Уразливість може призвести до несанкціонованого додавання категорій на сайті, що може вплинути на структуру контенту та викликати плутанину серед користувачів. Для власників інфраструктури це означає потенційні ризики компрометації контенту та необхідність додаткового моніторингу активності адміністратора.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Categorify від розробника frenify та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ адміністратора до підозрілих посилань, посилити моніторинг логів та розглянути тимчасове відключення плагіна для зниження ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки