Уразливість Cross-Site Request Forgery у плагіні Categorify для WordPress

Плагін Categorify для WordPress має уразливість CSRF, що дозволяє змінювати категорії через підроблені запити. Рекомендується оновлення та посилення захисту.
CVE-2024-1912CVSS 4.3CMS

Уразливість Cross-Site Request Forgery у плагіні Categorify для WordPress

Плагін Categorify для WordPress має уразливість CSRF, що дозволяє змінювати категорії через підроблені запити. Рекомендується оновлення та посилення захисту.

CVSS
4.3 MEDIUM
EPSS
10.37%
Активно використовується
немає в KEV
Продукт
categorify

Що відомо

Плагін Categorify для WordPress версій до 1.0.7.4 включно має уразливість CSRF через відсутність або неправильну перевірку nonce у функції categorifyAjaxUpdateFolderPosition. Це дозволяє неавторизованим зловмисникам змінювати позиції папок категорій та метадані інших таксономій, обманюючи адміністратора сайту виконати певну дію.

Бізнес-вплив

Уразливість може призвести до несанкціонованих змін у структурі категорій та таксономій сайту, що впливає на організацію контенту і може порушити роботу або довіру користувачів. Адміністратори ризикують втратити контроль над класифікацією контенту, що ускладнює управління сайтом та може вплинути на SEO та користувацький досвід.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Categorify від розробника frenify та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративних функцій, переглянути журнали безпеки на предмет підозрілої активності та підвищити обізнаність адміністраторів щодо фішингових атак. Важливо також впровадити додаткові заходи захисту від CSRF.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки