Уразливість у плагіні Video Conferencing with Zoom для WordPress дозволяє розкриття чутливої інформації

Плагін Video Conferencing with Zoom для WordPress має уразливість, що дозволяє розкриття даних користувачів через AJAX-запит. Рекомендується оновлення та обмеження доступу.
CVE-2024-2033CVSS 4.3CMS

Уразливість у плагіні Video Conferencing with Zoom для WordPress дозволяє розкриття чутливої інформації

Плагін Video Conferencing with Zoom для WordPress має уразливість, що дозволяє розкриття даних користувачів через AJAX-запит. Рекомендується оновлення та обмеження доступу.

CVSS
4.3 MEDIUM
EPSS
37.58%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Video Conferencing with Zoom для WordPress у версіях до 4.4.5 включно має уразливість, що дозволяє автентифікованим користувачам з рівнем доступу не нижче підписника отримувати імена користувачів, електронні адреси та ідентифікатори всіх користувачів сайту через AJAX-запит get_assign_host_id.

Бізнес-вплив

Ця уразливість може призвести до витоку персональних даних користувачів сайту, що створює ризики для конфіденційності та може сприяти подальшим атакам, таким як фішинг або соціальна інженерія. Власники сайтів на WordPress, які використовують цей плагін, повинні оцінити потенційний вплив на своїх користувачів і репутацію.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Video Conferencing with Zoom і встановити останню версію, якщо вона доступна. Якщо оновлення недоступне, слід обмежити доступ до функції AJAX get_assign_host_id, переглянути журнали доступу на предмет підозрілої активності та мінімізувати кількість користувачів з рівнем доступу підписника або вище. Також варто розглянути додаткові заходи безпеки для захисту персональних даних користувачів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки