CVE-2025-11760: Wyciekanie kluczy SDK Zoom w wtyczce eRoom dla WordPress

Wtyczka eRoom dla WordPress ujawnia klucze Zoom SDK, umożliwiając nieautoryzowany dostęp do spotkań. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-11760CVSS 5.3Windows

CVE-2025-11760: Wyciekanie kluczy SDK Zoom w wtyczce eRoom dla WordPress

Wtyczka eRoom dla WordPress ujawnia klucze Zoom SDK, umożliwiając nieautoryzowany dostęp do spotkań. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
21.51%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka eRoom – Webinar & Meeting dla Zoom, Google Meet i Microsoft Teams w WordPress do wersji 1.5.6 ujawnia poufne klucze SDK Zoom w skrypcie po stronie klienta. Pozwala to nieautoryzowanym osobom na pozyskanie sekretnego klucza sdk_secret i generowanie ważnych podpisów JWT, co zagraża bezpieczeństwu integracji Zoom.

Wpływ biznesowy

Eksploatacja tej luki umożliwia atakującym uzyskanie nieautoryzowanego dostępu do spotkań Zoom poprzez generowanie prawidłowych tokenów JWT. Może to prowadzić do naruszenia poufności i zakłóceń w działaniu spotkań online, co wpływa na bezpieczeństwo i ciągłość pracy organizacji korzystających z tej wtyczki.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki eRoom i zaktualizować ją do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku aktualizacji zaleca się ograniczenie ekspozycji wtyczki, monitorowanie logów pod kątem podejrzanej aktywności oraz priorytetowe traktowanie tej luki w procesie zarządzania podatnościami.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS