CVE-2024-13896: luka ReDoS w wtyczce WP-GeSHi-Highlight dla WordPress

Wtyczka WP-GeSHi-Highlight do WordPressa ma lukę ReDoS w wersjach do 1.4.3. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-13896CVSS 6.5CMS

CVE-2024-13896: luka ReDoS w wtyczce WP-GeSHi-Highlight dla WordPress

Wtyczka WP-GeSHi-Highlight do WordPressa ma lukę ReDoS w wersjach do 1.4.3. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
6.5 MEDIUM
EPSS
35.35%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp-geshi-highlight

Co wiadomo

Wtyczka WP-GeSHi-Highlight do WordPressa w wersjach do 1.4.3 przetwarza dane użytkownika jako wyrażenie regularne w funkcji wp_geshi_filter_replace_code(), co może prowadzić do ataku typu Regular Expression Denial of Service (ReDoS).

Wpływ biznesowy

Atak ReDoS może spowodować znaczne obciążenie serwera, prowadząc do spowolnienia lub niedostępności usług WordPress korzystających z tej wtyczki. Operatorzy stron powinni zwrócić uwagę na potencjalne ryzyko wpływające na dostępność i stabilność infrastruktury.

Rekomendowane działania administratora

Zaleca się sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich szybkie wdrożenie. W przypadku braku łatki warto ograniczyć ekspozycję funkcji przetwarzających wyrażenia regularne, monitorować logi pod kątem podejrzanej aktywności oraz priorytetyzować działania minimalizujące ryzyko ataku ReDoS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS