CVE-2024-3275: Ujawnienie wrażliwych informacji w wtyczce eRoom – Zoom Meetings & Webinars dla WordPress
Luka w wtyczce eRoom Zoom dla WordPress umożliwia dostęp do wersji roboczych postów. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
- CVSS
- 4.3 MEDIUM
- EPSS
- 41.85%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka eRoom – Zoom Meetings & Webinars dla WordPress w wersjach do 1.4.18 włącznie ma lukę umożliwiającą uwidocznienie fragmentów postów, w tym wersji roboczych i oczekujących, przez funkcję search_posts. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą uzyskać dostęp do tych danych.
Wpływ biznesowy
Luka pozwala na nieautoryzowany dostęp do części treści postów, co może prowadzić do wycieku poufnych informacji przed ich publikacją. Dla właścicieli stron opartych na WordPress wykorzystujących tę wtyczkę istnieje ryzyko naruszenia prywatności i utraty zaufania użytkowników. Warto zweryfikować, czy wtyczka jest używana i ocenić potencjalne skutki dla danych firmowych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki eRoom – Zoom Meetings & Webinars i jej aktualizację do najnowszej wersji. W przypadku braku łatki należy ograniczyć dostęp użytkowników do minimum oraz monitorować logi pod kątem podejrzanych działań. Warto także przeprowadzić przegląd uprawnień użytkowników i ograniczyć dostęp do funkcji wyszukiwania postów dla nieuprawnionych ról.