Уразливість Cross-Site Request Forgery в плагіні Microsoft Clarity для WordPress
Виявлено уразливість CSRF у плагіні Microsoft Clarity для WordPress, що дозволяє змінювати налаштування через підроблені запити. Рекомендується оновлення.
- CVSS
- 6.1 MEDIUM
- EPSS
- 67.97%
- Активно використовується
- немає в KEV
- Продукт
- clarity
Що відомо
Плагін Microsoft Clarity для WordPress версії до 0.9.3 включно має уразливість Cross-Site Request Forgery через відсутність перевірки nonce у функції edit_clarity_project_id(). Це дозволяє неавторизованим зловмисникам змінювати ідентифікатор проекту та додавати шкідливий JavaScript через підроблені запити, якщо адміністратор сайту виконає певну дію, наприклад, клікне на посилання.
Бізнес-вплив
Уразливість може призвести до компрометації вебсайту шляхом впровадження шкідливого коду, що негативно впливає на безпеку користувачів і репутацію компанії. Адміністратори ризикують втратити контроль над налаштуваннями плагіна, що може спричинити подальші атаки або витік даних.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Microsoft Clarity до останньої версії, де ця уразливість усунена. Якщо оновлення недоступне, слід обмежити доступ адміністраторів, перевірити журнали на підозрілі дії та уникати кліків на неперевірені посилання. Також варто регулярно перевіряти оновлення від виробника та впроваджувати заходи з мінімізації ризиків.