CVE-2023-7046: Wrażliwość na ujawnienie kluczy prywatnych w wtyczce WP Encryption dla WordPress

Wtyczka WP Encryption dla WordPress ujawnia prywatne klucze TLS. Sprawdź, jak zabezpieczyć swoją stronę przed CVE-2023-7046.
CVE-2023-7046CVSS 7.5CMS

CVE-2023-7046: Wrażliwość na ujawnienie kluczy prywatnych w wtyczce WP Encryption dla WordPress

Wtyczka WP Encryption dla WordPress ujawnia prywatne klucze TLS. Sprawdź, jak zabezpieczyć swoją stronę przed CVE-2023-7046.

CVSS
7.5 HIGH
EPSS
36.35%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WP Encryption – One Click Free SSL Certificate & SSL / HTTPS Redirect to Force HTTPS, SSL Score dla WordPress w wersjach do 7.0 włącznie posiada lukę umożliwiającą nieautoryzowany dostęp do prywatnych kluczy TLS. Atakujący mogą wyodrębnić wrażliwe dane, w tym klucze prywatne certyfikatów SSL.

Wpływ biznesowy

Eksploatacja tej luki może prowadzić do przejęcia kluczy prywatnych TLS, co zagraża poufności i integralności komunikacji szyfrowanej na stronach korzystających z tej wtyczki. Może to skutkować podszywaniem się pod serwer, odszyfrowaniem ruchu lub innymi atakami na infrastrukturę IT. Operatorzy stron WordPress powinni traktować tę lukę jako wysokiego ryzyka i działać szybko, aby ograniczyć potencjalne szkody.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP Encryption i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do plików kluczy prywatnych, przeprowadzić audyt logów pod kątem nieautoryzowanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetem jest minimalizacja ekspozycji i monitorowanie środowiska pod kątem podejrzanej aktywności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS