Уразливість у плагіні Video Conferencing with Zoom для WordPress дозволяє розкриття конфіденційної інформації

Плагін Video Conferencing with Zoom має уразливість, що дозволяє розкриття паролів зустрічей. Рекомендується оновлення та перевірка безпеки.
CVE-2023-3947CVSS 3.7Web

Уразливість у плагіні Video Conferencing with Zoom для WordPress дозволяє розкриття конфіденційної інформації

Плагін Video Conferencing with Zoom має уразливість, що дозволяє розкриття паролів зустрічей. Рекомендується оновлення та перевірка безпеки.

CVSS
3.7 LOW
EPSS
24.52%
Активно використовується
немає в KEV
Продукт
video conferencing with zoom

Що відомо

Плагін Video Conferencing with Zoom для WordPress містить уразливість через жорстко закодований ключ шифрування у функції 'vczapi_encrypt_decrypt' у версіях до 4.2.1 включно. Це дозволяє неавторизованим зловмисникам розшифровувати та переглядати ідентифікатори зустрічей і паролі.

Бізнес-вплив

Для власників вебсайтів на WordPress, які використовують цей плагін, існує ризик витоку конфіденційних даних зустрічей, що може призвести до несанкціонованого доступу до відеоконференцій. Це може вплинути на довіру користувачів і безпеку корпоративних комунікацій.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ до плагіна, переглянути журнали доступу на предмет підозрілої активності та розглянути можливість заміни плагіна на більш безпечне рішення.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки