CVE-2024-0590
माइक्रोसॉफ्ट क्लैरिटी <= 0.9.3 - क्रॉस-साइट रिक्वेस्ट फोर्जरी से स्टोर्ड क्रॉस-साइट स्क्रिप्टिंग
- प्रकाशित
- 20 फ़र॰ 2024
- अद्यतन
- 8 अप्रैल 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:Nकम · अगले 30 दिन
- प्रतिशत
- 69.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
वर्डप्रेस के लिए Microsoft Clarity प्लगइन, सभी संस्करणों में 0.9.3 तक (और 0.9.3 सहित), क्रॉस-साइट रिक्वेस्ट फोर्जरी के प्रति संवेदनशील है। यह edit_clarity_project_id() फ़ंक्शन में नॉन्स सत्यापन की कमी के कारण है। इससे अनप्रमाणित हमलावरों के लिए प्रोजेक्ट आईडी बदलना और एक जाली अनुरोध के माध्यम से दुर्भावनापूर्ण JavaScript जोड़ना संभव हो जाता है, बशर्ते वे किसी साइट व्यवस्थापक को किसी लिंक पर क्लिक करने जैसी कार्रवाई करने के लिए धोखा दे सकें।
स्रोत
1CVE-2024-0590 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो Microsoft Clarity WordPress प्लगइन (<= 0.9.3) को लक्षित करता है। परीक्षण और सत्यापन के लिए भेद्यता का प्रदर्शन करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।