Уразливість CSRF у плагіні Categorify для WordPress
Виявлено уразливість CSRF у плагіні Categorify для WordPress, що дозволяє неавторизованим атакам очищувати категорії через підроблені запити.
- CVSS
- 4.3 MEDIUM
- EPSS
- 10.37%
- Активно використовується
- немає в KEV
- Продукт
- categorify
Що відомо
Плагін Categorify для WordPress має вразливість Cross-Site Request Forgery (CSRF) у версіях до 1.0.7.4 включно через відсутність або некоректну перевірку nonce у функції categorifyAjaxClearCategory. Це дозволяє неавторизованим зловмисникам змусити адміністратора сайту виконати небажані дії, наприклад, очищення категорій.
Бізнес-вплив
Для власників сайтів на WordPress, що використовують плагін Categorify, ця уразливість може призвести до небажаних змін у структурі категорій, що впливає на організацію контенту та користувацький досвід. Зловмисники можуть експлуатувати цю вразливість, змушуючи адміністраторів виконувати шкідливі запити без їх відома, що підвищує ризики компрометації сайту.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Categorify від розробника frenify та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до адміністративних функцій, впровадити додаткові механізми захисту від CSRF, переглянути журнали активності на предмет підозрілих дій і підвищити обізнаність адміністраторів щодо безпечної роботи з посиланнями.