Luka wtyczki Zoom WordPress umożliwia kradzież klucza SDK i generowanie podpisów
Wtyczka Zoom WordPress przed 4.6.6 pozwala na generowanie podpisów SDK i kradzież klucza Zoom przez nieautoryzowanych atakujących.
- CVSS
- 7.5 HIGH
- EPSS
- 65.28%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Video Conferencing with Zoom dla WordPress w wersjach przed 4.6.6 zawiera błąd w obsłudze AJAX, gdzie weryfikacja nonce jest wyłączona. Pozwala to nieautoryzowanym atakującym na generowanie ważnych podpisów Zoom SDK dla dowolnego ID spotkania oraz na pozyskanie klucza SDK witryny.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do podszywania się pod legalne spotkania Zoom, co stwarza ryzyko nieautoryzowanego dostępu i potencjalnego wycieku danych. Właściciele stron WordPress korzystający z tej wtyczki powinni traktować tę lukę jako poważne zagrożenie dla bezpieczeństwa komunikacji i integralności systemu.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki Video Conferencing with Zoom do wersji 4.6.6 lub nowszej, w której problem został naprawiony. W przypadku braku możliwości aktualizacji należy ograniczyć dostęp do funkcji AJAX oraz monitorować logi pod kątem podejrzanej aktywności. Warto również przeprowadzić przegląd uprawnień i kluczy SDK Zoom.