Уразливість CSRF у плагіні Categorify для WordPress

Плагін Categorify для WordPress має уразливість CSRF, що дозволяє видаляти категорії через підроблені запити. Рекомендується оновлення та посилення безпеки.
CVE-2024-1907CVSS 4.3CMS

Уразливість CSRF у плагіні Categorify для WordPress

Плагін Categorify для WordPress має уразливість CSRF, що дозволяє видаляти категорії через підроблені запити. Рекомендується оновлення та посилення безпеки.

CVSS
4.3 MEDIUM
EPSS
10.37%
Активно використовується
немає в KEV
Продукт
categorify

Що відомо

Плагін Categorify для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 1.0.7.4 включно через відсутність або неправильну перевірку nonce у функції categorifyAjaxDeleteCategory. Це дозволяє неавторизованим зловмисникам видаляти категорії, змушуючи адміністратора сайту виконати шкідливу дію.

Бізнес-вплив

Для операторів ІТ та власників інфраструктури ця уразливість може призвести до небажаного видалення категорій на сайті, що впливає на організацію контенту та може порушити роботу ресурсу. Хоча рівень загрози середній, атаки можуть бути спрямовані на адміністративні облікові записи, що підвищує ризики для цілісності сайту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Categorify від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, впровадити додаткові механізми перевірки запитів (наприклад, nonce), переглянути журнали безпеки на предмет підозрілої активності та підвищити обізнаність адміністраторів щодо фішингових атак.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки