Luka ReDoS w wtyczce Minify HTML dla WordPress do wersji 2.1.10

Minify HTML do 2.1.10 ma lukę ReDoS umożliwiającą ataki DoS przez komentarze. Zalecane aktualizacje i monitorowanie.
CVE-2024-12579CVSS 5.3CMS

Luka ReDoS w wtyczce Minify HTML dla WordPress do wersji 2.1.10

Minify HTML do 2.1.10 ma lukę ReDoS umożliwiającą ataki DoS przez komentarze. Zalecane aktualizacje i monitorowanie.

CVSS
5.3 MEDIUM
EPSS
26.42%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Minify HTML dla WordPress jest podatna na atak typu Regular Expression Denial of Service (ReDoS) we wszystkich wersjach do 2.1.10 włącznie. Atakujący może wykorzystać tę lukę, tworząc komentarze powodujące nadmierne obciążenie przetwarzania wyrażeń regularnych i awarie stron.

Wpływ biznesowy

Podatność może prowadzić do przeciążenia serwera i niedostępności stron internetowych korzystających z wtyczki Minify HTML, co wpływa na doświadczenie użytkowników i może powodować straty biznesowe. Atak nie wymaga uwierzytelnienia, co zwiększa ryzyko wykorzystania przez złośliwe podmioty.

Rekomendowane działania administratora

Zaleca się sprawdzenie dostępności aktualizacji wtyczki Minify HTML i jej natychmiastowe zastosowanie. W przypadku braku łatki warto ograniczyć możliwość dodawania komentarzy lub monitorować logi pod kątem nietypowego obciążenia. Priorytetowo należy ocenić ekspozycję serwisu i wdrożyć środki ograniczające ryzyko ataku.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS