CVE-2024-2033: Ujawnienie wrażliwych danych w wtyczce Zoom dla WordPress

Wtyczka Zoom dla WordPress do 4.4.5 narażona na wyciek danych użytkowników przez akcję AJAX. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-2033CVSS 4.3CMS

CVE-2024-2033: Ujawnienie wrażliwych danych w wtyczce Zoom dla WordPress

Wtyczka Zoom dla WordPress do 4.4.5 narażona na wyciek danych użytkowników przez akcję AJAX. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
37.58%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Video Conferencing with Zoom dla WordPress w wersjach do 4.4.5 umożliwia uwierzytelnionym użytkownikom z dostępem subskrybenta lub wyższym uzyskanie listy nazw użytkowników, adresów e-mail oraz identyfikatorów wszystkich użytkowników serwisu poprzez akcję AJAX get_assign_host_id.

Wpływ biznesowy

Atakujący z uprawnieniami subskrybenta mogą pozyskać dane osobowe użytkowników, co może prowadzić do naruszenia prywatności i zwiększenia ryzyka dalszych ataków socjotechnicznych. Właściciele stron powinni rozważyć wpływ wycieku danych na reputację i zgodność z przepisami o ochronie danych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć dostęp do funkcji AJAX get_assign_host_id do zaufanych użytkowników, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić audyt uprawnień użytkowników.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS