Luka wtyczki Zoom WordPress umożliwia kradzież klucza SDK i generowanie podpisów

Wtyczka Zoom WordPress przed 4.6.6 pozwala na generowanie podpisów SDK i kradzież klucza Zoom przez nieautoryzowanych atakujących.
CVE-2026-1368CVSS 7.5CMS

Luka wtyczki Zoom WordPress umożliwia kradzież klucza SDK i generowanie podpisów

Wtyczka Zoom WordPress przed 4.6.6 pozwala na generowanie podpisów SDK i kradzież klucza Zoom przez nieautoryzowanych atakujących.

CVSS
7.5 HIGH
EPSS
65.28%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Video Conferencing with Zoom dla WordPress w wersjach przed 4.6.6 zawiera błąd w obsłudze AJAX, gdzie weryfikacja nonce jest wyłączona. Pozwala to nieautoryzowanym atakującym na generowanie ważnych podpisów Zoom SDK dla dowolnego ID spotkania oraz na pozyskanie klucza SDK witryny.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do podszywania się pod legalne spotkania Zoom, co stwarza ryzyko nieautoryzowanego dostępu i potencjalnego wycieku danych. Właściciele stron WordPress korzystający z tej wtyczki powinni traktować tę lukę jako poważne zagrożenie dla bezpieczeństwa komunikacji i integralności systemu.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki Video Conferencing with Zoom do wersji 4.6.6 lub nowszej, w której problem został naprawiony. W przypadku braku możliwości aktualizacji należy ograniczyć dostęp do funkcji AJAX oraz monitorować logi pod kątem podejrzanej aktywności. Warto również przeprowadzić przegląd uprawnień i kluczy SDK Zoom.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS