CVE-2024-2033: Ujawnienie wrażliwych danych w wtyczce Zoom dla WordPress
Wtyczka Zoom dla WordPress do 4.4.5 narażona na wyciek danych użytkowników przez akcję AJAX. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 37.58%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Video Conferencing with Zoom dla WordPress w wersjach do 4.4.5 umożliwia uwierzytelnionym użytkownikom z dostępem subskrybenta lub wyższym uzyskanie listy nazw użytkowników, adresów e-mail oraz identyfikatorów wszystkich użytkowników serwisu poprzez akcję AJAX get_assign_host_id.
Wpływ biznesowy
Atakujący z uprawnieniami subskrybenta mogą pozyskać dane osobowe użytkowników, co może prowadzić do naruszenia prywatności i zwiększenia ryzyka dalszych ataków socjotechnicznych. Właściciele stron powinni rozważyć wpływ wycieku danych na reputację i zgodność z przepisami o ochronie danych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć dostęp do funkcji AJAX get_assign_host_id do zaufanych użytkowników, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić audyt uprawnień użytkowników.