Уразливість у плагіні Video Conferencing with Zoom для WordPress дозволяє розкриття чутливої інформації
Плагін Video Conferencing with Zoom для WordPress має уразливість, що дозволяє розкриття даних користувачів через AJAX-запит. Рекомендується оновлення та обмеження доступу.
- CVSS
- 4.3 MEDIUM
- EPSS
- 37.58%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Video Conferencing with Zoom для WordPress у версіях до 4.4.5 включно має уразливість, що дозволяє автентифікованим користувачам з рівнем доступу не нижче підписника отримувати імена користувачів, електронні адреси та ідентифікатори всіх користувачів сайту через AJAX-запит get_assign_host_id.
Бізнес-вплив
Ця уразливість може призвести до витоку персональних даних користувачів сайту, що створює ризики для конфіденційності та може сприяти подальшим атакам, таким як фішинг або соціальна інженерія. Власники сайтів на WordPress, які використовують цей плагін, повинні оцінити потенційний вплив на своїх користувачів і репутацію.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Video Conferencing with Zoom і встановити останню версію, якщо вона доступна. Якщо оновлення недоступне, слід обмежити доступ до функції AJAX get_assign_host_id, переглянути журнали доступу на предмет підозрілої активності та мінімізувати кількість користувачів з рівнем доступу підписника або вище. Також варто розглянути додаткові заходи безпеки для захисту персональних даних користувачів.