Уразливість CSRF у плагіні Categorify для WordPress

Виявлено уразливість CSRF у плагіні Categorify для WordPress, що дозволяє неавторизованим атакам очищувати категорії через підроблені запити.
CVE-2024-1910CVSS 4.3CMS

Уразливість CSRF у плагіні Categorify для WordPress

Виявлено уразливість CSRF у плагіні Categorify для WordPress, що дозволяє неавторизованим атакам очищувати категорії через підроблені запити.

CVSS
4.3 MEDIUM
EPSS
10.37%
Активно використовується
немає в KEV
Продукт
categorify

Що відомо

Плагін Categorify для WordPress має вразливість Cross-Site Request Forgery (CSRF) у версіях до 1.0.7.4 включно через відсутність або некоректну перевірку nonce у функції categorifyAjaxClearCategory. Це дозволяє неавторизованим зловмисникам змусити адміністратора сайту виконати небажані дії, наприклад, очищення категорій.

Бізнес-вплив

Для власників сайтів на WordPress, що використовують плагін Categorify, ця уразливість може призвести до небажаних змін у структурі категорій, що впливає на організацію контенту та користувацький досвід. Зловмисники можуть експлуатувати цю вразливість, змушуючи адміністраторів виконувати шкідливі запити без їх відома, що підвищує ризики компрометації сайту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Categorify від розробника frenify та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до адміністративних функцій, впровадити додаткові механізми захисту від CSRF, переглянути журнали активності на предмет підозрілих дій і підвищити обізнаність адміністраторів щодо безпечної роботи з посиланнями.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки