CVE-2023-7046: Wrażliwość na ujawnienie kluczy prywatnych w wtyczce WP Encryption dla WordPress
Wtyczka WP Encryption dla WordPress ujawnia prywatne klucze TLS. Sprawdź, jak zabezpieczyć swoją stronę przed CVE-2023-7046.
- CVSS
- 7.5 HIGH
- EPSS
- 36.35%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP Encryption – One Click Free SSL Certificate & SSL / HTTPS Redirect to Force HTTPS, SSL Score dla WordPress w wersjach do 7.0 włącznie posiada lukę umożliwiającą nieautoryzowany dostęp do prywatnych kluczy TLS. Atakujący mogą wyodrębnić wrażliwe dane, w tym klucze prywatne certyfikatów SSL.
Wpływ biznesowy
Eksploatacja tej luki może prowadzić do przejęcia kluczy prywatnych TLS, co zagraża poufności i integralności komunikacji szyfrowanej na stronach korzystających z tej wtyczki. Może to skutkować podszywaniem się pod serwer, odszyfrowaniem ruchu lub innymi atakami na infrastrukturę IT. Operatorzy stron WordPress powinni traktować tę lukę jako wysokiego ryzyka i działać szybko, aby ograniczyć potencjalne szkody.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP Encryption i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do plików kluczy prywatnych, przeprowadzić audyt logów pod kątem nieautoryzowanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetem jest minimalizacja ekspozycji i monitorowanie środowiska pod kątem podejrzanej aktywności.