Уразливість CVE-2024-1076 у плагіні SSL Zen для WordPress
Уразливість CVE-2024-1076 у плагіні SSL Zen дозволяє отримати доступ до приватних ключів на серверах без підтримки .htaccess, наприклад NGINX.
- CVSS
- 6.5 MEDIUM
- EPSS
- 33.88%
- Активно використовується
- немає в KEV
- Продукт
- ssl zen
Що відомо
Плагін SSL Zen для WordPress версії до 4.6.0 не захищає належним чином папку з приватними ключами від перегляду, покладаючись лише на .htaccess. Це дозволяє зловмисникам отримати доступ до ключів на серверах без підтримки .htaccess, наприклад, NGINX.
Бізнес-вплив
Якщо веб-сайт використовує уразливу версію плагіна SSL Zen і працює на сервері без підтримки .htaccess, існує ризик компрометації приватних ключів. Це може призвести до порушення безпеки SSL-з'єднань, підвищуючи ризик перехоплення даних або атак посередника. Власникам інфраструктури слід оцінити вплив на свої системи та пріоритезувати оновлення.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити версію плагіна SSL Zen і оновити його до останньої стабільної версії. Якщо оновлення неможливе, слід обмежити доступ до папки з приватними ключами на рівні сервера, особливо для NGINX. Рекомендується також переглянути журнали доступу на предмет підозрілої активності та впровадити додаткові заходи безпеки для захисту ключів.