Luka CSRF w wtyczce Microsoft Clarity dla WordPress
Wtyczka Microsoft Clarity do WordPress ma lukę CSRF umożliwiającą atakującym zmianę ustawień i wstrzyknięcie złośliwego kodu. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.1 MEDIUM
- EPSS
- 67.97%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- clarity
Co wiadomo
Wtyczka Microsoft Clarity dla WordPress do wersji 0.9.3 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku walidacji nonce w funkcji edit_clarity_project_id(). Atakujący może zmienić identyfikator projektu i wstrzyknąć złośliwy kod JavaScript, wykorzystując podstęp skierowany do administratora strony.
Wpływ biznesowy
Podatność umożliwia nieautoryzowanym osobom modyfikację ustawień projektu Clarity oraz dodanie złośliwego skryptu, co może prowadzić do naruszenia integralności danych i bezpieczeństwa witryny. Operatorzy IT powinni zwrócić uwagę na potencjalne ryzyko eskalacji ataku i wpływ na reputację firmy.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Microsoft Clarity i jej instalację. W międzyczasie warto ograniczyć dostęp administratorów do podejrzanych linków, monitorować logi pod kątem nietypowych działań oraz stosować dodatkowe mechanizmy zabezpieczające przed CSRF.