Вразливість у WP Encryption дозволяє викрадення приватних ключів SSL

Плагін WP Encryption для WordPress має уразливість, що дозволяє викрадення приватних ключів TLS. Рекомендується оновлення та обмеження доступу до ключів.
CVE-2023-7046CVSS 7.5CMS

Вразливість у WP Encryption дозволяє викрадення приватних ключів SSL

Плагін WP Encryption для WordPress має уразливість, що дозволяє викрадення приватних ключів TLS. Рекомендується оновлення та обмеження доступу до ключів.

CVSS
7.5 HIGH
EPSS
36.29%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP Encryption для WordPress має уразливість, що дозволяє неавторизованим зловмисникам отримати доступ до приватних ключів TLS сертифікатів через відкриті файли. Це стосується всіх версій плагіна до 7.0 включно.

Бізнес-вплив

Викрадення приватних ключів SSL може призвести до компрометації захищеного трафіку, підробки сертифікатів та атак типу man-in-the-middle. Для власників сайтів на WordPress це означає підвищений ризик втрати довіри користувачів і потенційні фінансові збитки через порушення безпеки.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна WP Encryption та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до файлів приватних ключів, переглянути журнали безпеки на предмет підозрілої активності та розглянути можливість заміни сертифікатів TLS. Також варто оцінити ризики і пріоритезувати заходи безпеки відповідно до бізнес-потреб.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки