Уразливість CVE-2024-1076 у плагіні SSL Zen для WordPress

Уразливість CVE-2024-1076 у плагіні SSL Zen дозволяє отримати доступ до приватних ключів на серверах без підтримки .htaccess, наприклад NGINX.
CVE-2024-1076CVSS 6.5Web

Уразливість CVE-2024-1076 у плагіні SSL Zen для WordPress

Уразливість CVE-2024-1076 у плагіні SSL Zen дозволяє отримати доступ до приватних ключів на серверах без підтримки .htaccess, наприклад NGINX.

CVSS
6.5 MEDIUM
EPSS
33.88%
Активно використовується
немає в KEV
Продукт
ssl zen

Що відомо

Плагін SSL Zen для WordPress версії до 4.6.0 не захищає належним чином папку з приватними ключами від перегляду, покладаючись лише на .htaccess. Це дозволяє зловмисникам отримати доступ до ключів на серверах без підтримки .htaccess, наприклад, NGINX.

Бізнес-вплив

Якщо веб-сайт використовує уразливу версію плагіна SSL Zen і працює на сервері без підтримки .htaccess, існує ризик компрометації приватних ключів. Це може призвести до порушення безпеки SSL-з'єднань, підвищуючи ризик перехоплення даних або атак посередника. Власникам інфраструктури слід оцінити вплив на свої системи та пріоритезувати оновлення.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити версію плагіна SSL Zen і оновити його до останньої стабільної версії. Якщо оновлення неможливе, слід обмежити доступ до папки з приватними ключами на рівні сервера, особливо для NGINX. Рекомендується також переглянути журнали доступу на предмет підозрілої активності та впровадити додаткові заходи безпеки для захисту ключів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки