Уразливість Cross-Site Request Forgery в плагіні Microsoft Clarity для WordPress

Виявлено уразливість CSRF у плагіні Microsoft Clarity для WordPress, що дозволяє змінювати налаштування через підроблені запити. Рекомендується оновлення.
CVE-2024-0590CVSS 6.1Windows

Уразливість Cross-Site Request Forgery в плагіні Microsoft Clarity для WordPress

Виявлено уразливість CSRF у плагіні Microsoft Clarity для WordPress, що дозволяє змінювати налаштування через підроблені запити. Рекомендується оновлення.

CVSS
6.1 MEDIUM
EPSS
67.97%
Активно використовується
немає в KEV
Продукт
clarity

Що відомо

Плагін Microsoft Clarity для WordPress версії до 0.9.3 включно має уразливість Cross-Site Request Forgery через відсутність перевірки nonce у функції edit_clarity_project_id(). Це дозволяє неавторизованим зловмисникам змінювати ідентифікатор проекту та додавати шкідливий JavaScript через підроблені запити, якщо адміністратор сайту виконає певну дію, наприклад, клікне на посилання.

Бізнес-вплив

Уразливість може призвести до компрометації вебсайту шляхом впровадження шкідливого коду, що негативно впливає на безпеку користувачів і репутацію компанії. Адміністратори ризикують втратити контроль над налаштуваннями плагіна, що може спричинити подальші атаки або витік даних.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Microsoft Clarity до останньої версії, де ця уразливість усунена. Якщо оновлення недоступне, слід обмежити доступ адміністраторів, перевірити журнали на підозрілі дії та уникати кліків на неперевірені посилання. Також варто регулярно перевіряти оновлення від виробника та впроваджувати заходи з мінімізації ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки