Уразливість CSRF у плагіні Categorify для WordPress

Плагін Categorify для WordPress має уразливість CSRF, що дозволяє змінювати категорії без авторизації. Рекомендується оновлення та перевірка безпеки.
CVE-2024-1909CVSS 4.3CMS

Уразливість CSRF у плагіні Categorify для WordPress

Плагін Categorify для WordPress має уразливість CSRF, що дозволяє змінювати категорії без авторизації. Рекомендується оновлення та перевірка безпеки.

CVSS
4.3 MEDIUM
EPSS
10.37%
Активно використовується
немає в KEV
Продукт
categorify

Що відомо

Плагін Categorify для WordPress містить уразливість Cross-Site Request Forgery (CSRF) у версіях до 1.0.7.4 включно через відсутність або неправильну перевірку nonce у функції categorifyAjaxRenameCategory. Це дозволяє неавторизованим зловмисникам змінювати назви категорій, якщо вони переконають адміністратора сайту виконати певну дію, наприклад, клікнути на посилання.

Бізнес-вплив

Для власників сайтів на WordPress із встановленим плагіном Categorify ця уразливість може призвести до несанкціонованої зміни структури категорій, що впливає на організацію контенту та може знизити довіру користувачів. Адміністратори ризикують втратити контроль над категоріями, що ускладнює управління сайтом і може спричинити плутанину для відвідувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Categorify від розробника frenify та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ адміністративних функцій, ретельно перевіряти журнали активності на предмет підозрілих дій і мінімізувати ризик соціальної інженерії серед адміністраторів. Важливо також інформувати команду безпеки про потенційні загрози та пріоритезувати виправлення цієї уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки