CVE-2024-1076: Luka w wtyczce SSL Zen dla WordPress umożliwiająca dostęp do kluczy prywatnych
Wtyczka SSL Zen przed 4.6.0 umożliwia dostęp do kluczy prywatnych na serwerach bez wsparcia .htaccess, np. NGINX. Zalecana aktualizacja i zabezpieczenie serwera.
- CVSS
- 6.5 MEDIUM
- EPSS
- 33.88%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- ssl zen
Co wiadomo
Wtyczka SSL Zen dla WordPress w wersjach przed 4.6.0 nie chroni skutecznie folderu z kluczami prywatnymi przed listowaniem katalogów, polegając wyłącznie na pliku .htaccess. Na serwerach nieobsługujących .htaccess, takich jak NGINX, atakujący może uzyskać dostęp do tych kluczy.
Wpływ biznesowy
Niewłaściwa ochrona kluczy prywatnych może prowadzić do ich wycieku, co zagraża bezpieczeństwu szyfrowanej komunikacji i może skutkować naruszeniem danych oraz utratą zaufania klientów. Operatorzy serwerów korzystających z NGINX lub innych serwerów bez wsparcia dla .htaccess powinni zwrócić szczególną uwagę na tę lukę.
Rekomendowane działania administratora
Zaleca się aktualizację wtyczki SSL Zen do wersji 4.6.0 lub nowszej, która poprawia zabezpieczenia. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do folderu z kluczami prywatnymi poprzez odpowiednie reguły serwera (np. konfigurację NGINX), monitorować logi pod kątem nieautoryzowanych prób dostępu oraz priorytetyzować wdrożenie poprawek bezpieczeństwa.