CVE-2023-3947: podatność na ujawnienie informacji w wtyczce Video Conferencing with Zoom

Podatność CVE-2023-3947 umożliwia odszyfrowanie danych spotkań w wtyczce Video Conferencing with Zoom dla WordPress. Sprawdź zalecenia bezpieczeństwa.
CVE-2023-3947CVSS 3.7Web

CVE-2023-3947: podatność na ujawnienie informacji w wtyczce Video Conferencing with Zoom

Podatność CVE-2023-3947 umożliwia odszyfrowanie danych spotkań w wtyczce Video Conferencing with Zoom dla WordPress. Sprawdź zalecenia bezpieczeństwa.

CVSS
3.7 LOW
EPSS
24.52%
Aktywnie wykorzystywana
brak w KEV
Produkt
video conferencing with zoom

Co wiadomo

Wtyczka Video Conferencing with Zoom dla WordPress do wersji 4.2.1 zawiera twardo zakodowany klucz szyfrowania w funkcji 'vczapi_encrypt_decrypt', co umożliwia nieautoryzowanym osobom odszyfrowanie i odczytanie identyfikatora oraz hasła spotkania.

Wpływ biznesowy

Ta luka może prowadzić do nieautoryzowanego dostępu do danych spotkań, co zagraża prywatności i bezpieczeństwu komunikacji firmowej. Choć ocena CVSS wskazuje na niskie ryzyko, organizacje korzystające z tej wtyczki powinny zwrócić uwagę na potencjalne wycieki informacji i ryzyko naruszenia poufności.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu WordPress oraz monitorować logi pod kątem podejrzanych działań związanych z odszyfrowywaniem danych spotkań. Priorytetowo traktuj aktualizacje zabezpieczeń i minimalizuj ekspozycję wtyczki w środowisku produkcyjnym.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS