Уразливість обходу авторизації у плагіні Video Conferencing with Zoom для WordPress
Плагін Video Conferencing with Zoom для WordPress має уразливість, що дозволяє неавторизованим користувачам приєднуватися до Zoom-зустрічей без запрошення.
- CVSS
- 5.3 MEDIUM
- EPSS
- 24.71%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Video Conferencing with Zoom для WordPress версій до 4.6.7 включно має уразливість обходу авторизації, що дозволяє неавторизованим користувачам отримати API-ключ Zoom SDK та підписаний JWT. Це дає змогу приєднуватися до будь-яких Zoom-зустрічей без запрошення.
Бізнес-вплив
Для власників сайтів на WordPress із цим плагіном уразливість може призвести до несанкціонованого доступу до Zoom-зустрічей, що ставить під загрозу конфіденційність та безпеку комунікацій. Зловмисники можуть використовувати викрадені облікові дані для приєднання до нарад без дозволу, що може призвести до витоку інформації або порушення роботи бізнес-процесів.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до плагіна, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію сайту. Важливо також змінити API-ключі Zoom після усунення уразливості.