Уразливість Cross-Site Request Forgery у плагіні Categorify для WordPress
Плагін Categorify для WordPress має уразливість CSRF, що дозволяє змінювати категорії через підроблені запити. Рекомендується оновлення та посилення захисту.
- CVSS
- 4.3 MEDIUM
- EPSS
- 10.37%
- Активно використовується
- немає в KEV
- Продукт
- categorify
Що відомо
Плагін Categorify для WordPress версій до 1.0.7.4 включно має уразливість CSRF через відсутність або неправильну перевірку nonce у функції categorifyAjaxUpdateFolderPosition. Це дозволяє неавторизованим зловмисникам змінювати позиції папок категорій та метадані інших таксономій, обманюючи адміністратора сайту виконати певну дію.
Бізнес-вплив
Уразливість може призвести до несанкціонованих змін у структурі категорій та таксономій сайту, що впливає на організацію контенту і може порушити роботу або довіру користувачів. Адміністратори ризикують втратити контроль над класифікацією контенту, що ускладнює управління сайтом та може вплинути на SEO та користувацький досвід.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Categorify від розробника frenify та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративних функцій, переглянути журнали безпеки на предмет підозрілої активності та підвищити обізнаність адміністраторів щодо фішингових атак. Важливо також впровадити додаткові заходи захисту від CSRF.