CVE-2024-13896: luka ReDoS w wtyczce WP-GeSHi-Highlight dla WordPress
Wtyczka WP-GeSHi-Highlight do WordPressa ma lukę ReDoS w wersjach do 1.4.3. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 6.5 MEDIUM
- EPSS
- 35.35%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp-geshi-highlight
Co wiadomo
Wtyczka WP-GeSHi-Highlight do WordPressa w wersjach do 1.4.3 przetwarza dane użytkownika jako wyrażenie regularne w funkcji wp_geshi_filter_replace_code(), co może prowadzić do ataku typu Regular Expression Denial of Service (ReDoS).
Wpływ biznesowy
Atak ReDoS może spowodować znaczne obciążenie serwera, prowadząc do spowolnienia lub niedostępności usług WordPress korzystających z tej wtyczki. Operatorzy stron powinni zwrócić uwagę na potencjalne ryzyko wpływające na dostępność i stabilność infrastruktury.
Rekomendowane działania administratora
Zaleca się sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich szybkie wdrożenie. W przypadku braku łatki warto ograniczyć ekspozycję funkcji przetwarzających wyrażenia regularne, monitorować logi pod kątem podejrzanej aktywności oraz priorytetyzować działania minimalizujące ryzyko ataku ReDoS.