Вразливість у WP Encryption дозволяє викрадення приватних ключів SSL
Плагін WP Encryption для WordPress має уразливість, що дозволяє викрадення приватних ключів TLS. Рекомендується оновлення та обмеження доступу до ключів.
- CVSS
- 7.5 HIGH
- EPSS
- 36.29%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WP Encryption для WordPress має уразливість, що дозволяє неавторизованим зловмисникам отримати доступ до приватних ключів TLS сертифікатів через відкриті файли. Це стосується всіх версій плагіна до 7.0 включно.
Бізнес-вплив
Викрадення приватних ключів SSL може призвести до компрометації захищеного трафіку, підробки сертифікатів та атак типу man-in-the-middle. Для власників сайтів на WordPress це означає підвищений ризик втрати довіри користувачів і потенційні фінансові збитки через порушення безпеки.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна WP Encryption та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до файлів приватних ключів, переглянути журнали безпеки на предмет підозрілої активності та розглянути можливість заміни сертифікатів TLS. Також варто оцінити ризики і пріоритезувати заходи безпеки відповідно до бізнес-потреб.