Я удалил этот серт из файлов
/usr/share/pki/ca-trust-source/ca-bundle.trust.p11-kit
/etc/pki/ca-trust/extracted/openssl/ca-bundle.trust.crt
/etc/pki/ca-trust/extracted/pem/tls-ca-bundle.pem
А потом раскатил на остальные сервера и проблемы нет
Есть ещё питоновские / php либы, которые его используют, там тоже нужно выпилить/обновить.
Ну и у wordpress, как оказалось, есть корневые сертификаты.
Про подкинуть новый openssl - чтобы выстрел в ногу был безболезненным - лучше обновить. А так, можно попробовать либы позаменять, но там ещё больше шансов что-то сломать из-за обратной совместимости.