Уразливість CSRF у плагіні Categorify для WordPress
Плагін Categorify для WordPress має уразливість CSRF, що дозволяє змінювати категорії без авторизації. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 4.3 MEDIUM
- EPSS
- 10.37%
- Активно використовується
- немає в KEV
- Продукт
- categorify
Що відомо
Плагін Categorify для WordPress містить уразливість Cross-Site Request Forgery (CSRF) у версіях до 1.0.7.4 включно через відсутність або неправильну перевірку nonce у функції categorifyAjaxRenameCategory. Це дозволяє неавторизованим зловмисникам змінювати назви категорій, якщо вони переконають адміністратора сайту виконати певну дію, наприклад, клікнути на посилання.
Бізнес-вплив
Для власників сайтів на WordPress із встановленим плагіном Categorify ця уразливість може призвести до несанкціонованої зміни структури категорій, що впливає на організацію контенту та може знизити довіру користувачів. Адміністратори ризикують втратити контроль над категоріями, що ускладнює управління сайтом і може спричинити плутанину для відвідувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Categorify від розробника frenify та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ адміністративних функцій, ретельно перевіряти журнали активності на предмет підозрілих дій і мінімізувати ризик соціальної інженерії серед адміністраторів. Важливо також інформувати команду безпеки про потенційні загрози та пріоритезувати виправлення цієї уразливості.