CVE-2024-1076: Luka w wtyczce SSL Zen dla WordPress umożliwiająca dostęp do kluczy prywatnych

Wtyczka SSL Zen przed 4.6.0 umożliwia dostęp do kluczy prywatnych na serwerach bez wsparcia .htaccess, np. NGINX. Zalecana aktualizacja i zabezpieczenie serwera.
CVE-2024-1076CVSS 6.5Web

CVE-2024-1076: Luka w wtyczce SSL Zen dla WordPress umożliwiająca dostęp do kluczy prywatnych

Wtyczka SSL Zen przed 4.6.0 umożliwia dostęp do kluczy prywatnych na serwerach bez wsparcia .htaccess, np. NGINX. Zalecana aktualizacja i zabezpieczenie serwera.

CVSS
6.5 MEDIUM
EPSS
33.88%
Aktywnie wykorzystywana
brak w KEV
Produkt
ssl zen

Co wiadomo

Wtyczka SSL Zen dla WordPress w wersjach przed 4.6.0 nie chroni skutecznie folderu z kluczami prywatnymi przed listowaniem katalogów, polegając wyłącznie na pliku .htaccess. Na serwerach nieobsługujących .htaccess, takich jak NGINX, atakujący może uzyskać dostęp do tych kluczy.

Wpływ biznesowy

Niewłaściwa ochrona kluczy prywatnych może prowadzić do ich wycieku, co zagraża bezpieczeństwu szyfrowanej komunikacji i może skutkować naruszeniem danych oraz utratą zaufania klientów. Operatorzy serwerów korzystających z NGINX lub innych serwerów bez wsparcia dla .htaccess powinni zwrócić szczególną uwagę na tę lukę.

Rekomendowane działania administratora

Zaleca się aktualizację wtyczki SSL Zen do wersji 4.6.0 lub nowszej, która poprawia zabezpieczenia. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do folderu z kluczami prywatnymi poprzez odpowiednie reguły serwera (np. konfigurację NGINX), monitorować logi pod kątem nieautoryzowanych prób dostępu oraz priorytetyzować wdrożenie poprawek bezpieczeństwa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS