CVE-2024-0590
Microsoft Clarity <= 0.9.3 - تزوير الطلبات عبر المواقع إلى البرمجة النصية عبر المواقع المخزنة
- تم النشر
- 20/02/2024
- محدث
- 08/04/2026
- تخصيص CNA
- Wordfence
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 69.2%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
الملحق Microsoft Clarity لـ WordPress عرضة لتزوير الطلبات عبر المواقع (Cross-Site Request Forgery) في جميع الإصدارات حتى الإصدار 0.9.3 وما يليه. ويعود السبب إلى غياب التحقق من nonce في الدالة edit_clarity_project_id(). وهذا يتيح للمهاجمين غير المصادقين تغيير معرف المشروع وإضافة JavaScript خبيث عبر طلب مزور، بشرط أن يتمكنوا من خداع مسؤول الموقع لتنفيذ إجراء مثل النقر على رابط.
المصادر
1إثبات مفهوم لاستغلال CVE-2024-0590 يستهدف إضافة Microsoft Clarity لووردبريس (<= 0.9.3). يوضح الثغرة الأمنية لأغراض الاختبار والتحقق.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.