Luka CSRF w wtyczce Microsoft Clarity dla WordPress

Wtyczka Microsoft Clarity do WordPress ma lukę CSRF umożliwiającą atakującym zmianę ustawień i wstrzyknięcie złośliwego kodu. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-0590CVSS 6.1Windows

Luka CSRF w wtyczce Microsoft Clarity dla WordPress

Wtyczka Microsoft Clarity do WordPress ma lukę CSRF umożliwiającą atakującym zmianę ustawień i wstrzyknięcie złośliwego kodu. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.1 MEDIUM
EPSS
67.97%
Aktywnie wykorzystywana
brak w KEV
Produkt
clarity

Co wiadomo

Wtyczka Microsoft Clarity dla WordPress do wersji 0.9.3 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku walidacji nonce w funkcji edit_clarity_project_id(). Atakujący może zmienić identyfikator projektu i wstrzyknąć złośliwy kod JavaScript, wykorzystując podstęp skierowany do administratora strony.

Wpływ biznesowy

Podatność umożliwia nieautoryzowanym osobom modyfikację ustawień projektu Clarity oraz dodanie złośliwego skryptu, co może prowadzić do naruszenia integralności danych i bezpieczeństwa witryny. Operatorzy IT powinni zwrócić uwagę na potencjalne ryzyko eskalacji ataku i wpływ na reputację firmy.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Microsoft Clarity i jej instalację. W międzyczasie warto ograniczyć dostęp administratorów do podejrzanych linków, monitorować logi pod kątem nietypowych działań oraz stosować dodatkowe mechanizmy zabezpieczające przed CSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS