Уразливість у плагіні eRoom для Zoom, Google Meet та Microsoft Teams у WordPress
Плагін eRoom для Zoom у WordPress має уразливість, що дозволяє викрити секретні ключі та отримати несанкціонований доступ до зустрічей.
- CVSS
- 5.3 MEDIUM
- EPSS
- 21.51%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін eRoom для Zoom, Google Meet та Microsoft Teams у WordPress версій до 1.5.6 включно має уразливість, що дозволяє викрити секретні ключі Zoom SDK у клієнтському JavaScript. Це дає змогу неавторизованим зловмисникам отримати sdk_secret і створювати дійсні JWT-підписи для несанкціонованого доступу до зустрічей.
Бізнес-вплив
Уразливість може призвести до компрометації інтеграції Zoom, дозволяючи зловмисникам отримувати доступ до приватних зустрічей без авторизації. Це створює ризики витоку конфіденційної інформації та порушення безпеки корпоративних комунікацій. Власники інфраструктури повинні врахувати можливі наслідки несанкціонованого доступу та впровадити заходи для мінімізації ризиків.
Рекомендовані дії адміністратора
Рекомендується оновити плагін до версії, в якій усунено цю уразливість, або звернутися до постачальника за патчем. Якщо оновлення недоступне, слід обмежити доступ до плагіна, ретельно перевірити журнали доступу на ознаки зловмисної активності та зменшити експозицію сервісу. Пріоритетно впроваджуйте заходи безпеки для захисту ключів SDK на серверній стороні.