CVE-2024-3275: Ujawnienie wrażliwych informacji w wtyczce eRoom – Zoom Meetings & Webinars dla WordPress

Luka w wtyczce eRoom Zoom dla WordPress umożliwia dostęp do wersji roboczych postów. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
CVE-2024-3275CVSS 4.3CMS

CVE-2024-3275: Ujawnienie wrażliwych informacji w wtyczce eRoom – Zoom Meetings & Webinars dla WordPress

Luka w wtyczce eRoom Zoom dla WordPress umożliwia dostęp do wersji roboczych postów. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.

CVSS
4.3 MEDIUM
EPSS
41.85%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka eRoom – Zoom Meetings & Webinars dla WordPress w wersjach do 1.4.18 włącznie ma lukę umożliwiającą uwidocznienie fragmentów postów, w tym wersji roboczych i oczekujących, przez funkcję search_posts. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą uzyskać dostęp do tych danych.

Wpływ biznesowy

Luka pozwala na nieautoryzowany dostęp do części treści postów, co może prowadzić do wycieku poufnych informacji przed ich publikacją. Dla właścicieli stron opartych na WordPress wykorzystujących tę wtyczkę istnieje ryzyko naruszenia prywatności i utraty zaufania użytkowników. Warto zweryfikować, czy wtyczka jest używana i ocenić potencjalne skutki dla danych firmowych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki eRoom – Zoom Meetings & Webinars i jej aktualizację do najnowszej wersji. W przypadku braku łatki należy ograniczyć dostęp użytkowników do minimum oraz monitorować logi pod kątem podejrzanych działań. Warto także przeprowadzić przegląd uprawnień użytkowników i ograniczyć dostęp do funkcji wyszukiwania postów dla nieuprawnionych ról.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS