Уразливість обходу авторизації у плагіні Video Conferencing with Zoom для WordPress

Плагін Video Conferencing with Zoom для WordPress має уразливість, що дозволяє неавторизованим користувачам приєднуватися до Zoom-зустрічей без запрошення.
CVE-2026-6964CVSS 5.3Web

Уразливість обходу авторизації у плагіні Video Conferencing with Zoom для WordPress

Плагін Video Conferencing with Zoom для WordPress має уразливість, що дозволяє неавторизованим користувачам приєднуватися до Zoom-зустрічей без запрошення.

CVSS
5.3 MEDIUM
EPSS
24.71%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Video Conferencing with Zoom для WordPress версій до 4.6.7 включно має уразливість обходу авторизації, що дозволяє неавторизованим користувачам отримати API-ключ Zoom SDK та підписаний JWT. Це дає змогу приєднуватися до будь-яких Zoom-зустрічей без запрошення.

Бізнес-вплив

Для власників сайтів на WordPress із цим плагіном уразливість може призвести до несанкціонованого доступу до Zoom-зустрічей, що ставить під загрозу конфіденційність та безпеку комунікацій. Зловмисники можуть використовувати викрадені облікові дані для приєднання до нарад без дозволу, що може призвести до витоку інформації або порушення роботи бізнес-процесів.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до плагіна, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію сайту. Важливо також змінити API-ключі Zoom після усунення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки