Уразливість у плагіні Video Conferencing with Zoom для WordPress дозволяє неавторизованим користувачам отримати ключ Zoom SDK

Плагін Video Conferencing with Zoom для WordPress має уразливість, що дозволяє отримати ключ Zoom SDK. Рекомендується оновлення для захисту.
CVE-2026-1368CVSS 7.5CMS

Уразливість у плагіні Video Conferencing with Zoom для WordPress дозволяє неавторизованим користувачам отримати ключ Zoom SDK

Плагін Video Conferencing with Zoom для WordPress має уразливість, що дозволяє отримати ключ Zoom SDK. Рекомендується оновлення для захисту.

CVSS
7.5 HIGH
EPSS
65.28%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Video Conferencing with Zoom для WordPress версій до 4.6.6 має вразливість через вимкнену перевірку nonce в AJAX-обробнику. Це дозволяє неавторизованим зловмисникам створювати дійсні підписи Zoom SDK для будь-яких ідентифікаторів зустрічей та отримувати ключ Zoom SDK сайту.

Бізнес-вплив

Вразливість може призвести до компрометації ключів Zoom SDK, що відкриває можливість зловмисникам підробляти підписи для зустрічей і потенційно порушувати конфіденційність або цілісність відеоконференцій. Це створює ризики для організацій, які використовують цей плагін для проведення важливих онлайн-зустрічей.

Рекомендовані дії адміністратора

Адміністраторам рекомендується оновити плагін Video Conferencing with Zoom до останньої версії, де ця уразливість виправлена. Якщо оновлення наразі недоступне, слід обмежити доступ до AJAX-обробника, перевірити журнали на наявність підозрілої активності та розглянути тимчасові заходи для зменшення ризиків, а також стежити за оновленнями від розробника.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки