CVE-2025-11760: Wyciekanie kluczy SDK Zoom w wtyczce eRoom dla WordPress
Wtyczka eRoom dla WordPress ujawnia klucze Zoom SDK, umożliwiając nieautoryzowany dostęp do spotkań. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 21.51%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka eRoom – Webinar & Meeting dla Zoom, Google Meet i Microsoft Teams w WordPress do wersji 1.5.6 ujawnia poufne klucze SDK Zoom w skrypcie po stronie klienta. Pozwala to nieautoryzowanym osobom na pozyskanie sekretnego klucza sdk_secret i generowanie ważnych podpisów JWT, co zagraża bezpieczeństwu integracji Zoom.
Wpływ biznesowy
Eksploatacja tej luki umożliwia atakującym uzyskanie nieautoryzowanego dostępu do spotkań Zoom poprzez generowanie prawidłowych tokenów JWT. Może to prowadzić do naruszenia poufności i zakłóceń w działaniu spotkań online, co wpływa na bezpieczeństwo i ciągłość pracy organizacji korzystających z tej wtyczki.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki eRoom i zaktualizować ją do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku aktualizacji zaleca się ograniczenie ekspozycji wtyczki, monitorowanie logów pod kątem podejrzanej aktywności oraz priorytetowe traktowanie tej luki w procesie zarządzania podatnościami.