CVE-2025-11760CVE-2025-11760是WordPress平台eRoom视频会议插件中的一个高危信息泄露漏洞。该插件用于集成Zoom、Google Meet和Microsoft Teams等视频会议服务。漏洞源于插件在客户端JavaScript代码中错误地暴露了Zoom SDK的sdk_secret密钥,该密钥本应仅保存在服务器端。由于此敏感凭证被嵌入到前端页面中,未经认证的远程攻击者可以通过查看网页源代码或拦截网络请求直接获取该密钥。攻击者获取sdk_secret后,可以利用Zoom JWT认证机制生成有效的访问令牌,从而未经授权加入受保护的Zoom会议,窃听会议内容或进行其他恶意操作。此漏洞影响插件1.5.6及之前的所有版本,CVSS评分5.3,属于中等严重程度。
漏洞根因在于eRoom插件的single/meeting_view.php模板文件第173行附近,开发者错误地将Zoom SDK的sdk_secret密钥硬编码或动态输出到客户端JavaScript代码中。正常情况下,sdk_secret应仅在服务器端用于生成JWT签名,客户端应只接收已生成的token或无需此敏感信息。然而该插件在渲染会议视图时,直接将sdk_secret作为JavaScript变量暴露在前端页面源代码中。攻击者访问任何包含会议视图的页面(如使用该插件的会议详情页),即可在浏览器开发者工具或页面源代码中看到类似var sdk_secret = "xxx";的代码。通过获取此密钥,攻击者可以构造符合Zoom JWT规范的签名请求,伪造有效的会议访问令牌,绕过正常的会议认证流程。攻击过程完全无需任何用户交互或认证,可在任何能够访问目标WordPress站点的网络位置发起。