Уразливість CVE-2024-13896 у плагіні wp-geshi-highlight для WordPress

Уразливість ReDoS у плагіні wp-geshi-highlight для WordPress може спричинити відмову в обслуговуванні. Рекомендується оновлення та моніторинг.
CVE-2024-13896CVSS 6.5CMS

Уразливість CVE-2024-13896 у плагіні wp-geshi-highlight для WordPress

Уразливість ReDoS у плагіні wp-geshi-highlight для WordPress може спричинити відмову в обслуговуванні. Рекомендується оновлення та моніторинг.

CVSS
6.5 MEDIUM
EPSS
35.35%
Активно використовується
немає в KEV
Продукт
wp-geshi-highlight

Що відомо

Плагін WP-GeSHi-Highlight до версії 1.4.3 обробляє введені користувачем дані як регулярний вираз у функції wp_geshi_filter_replace_code(), що може спричинити відмову в обслуговуванні через регулярні вирази (ReDoS).

Бізнес-вплив

Ця уразливість може призвести до значного навантаження на сервер і тимчасової недоступності вебсайту, що використовує плагін wp-geshi-highlight. Власники сайтів на WordPress повинні враховувати ризик зниження продуктивності та потенційних перебоїв у роботі через можливі атаки ReDoS.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна wp-geshi-highlight від розробника jgehrcke та оперативно їх застосувати. Якщо оновлення відсутні, слід обмежити доступ до функцій, що приймають користувацький ввід, переглянути журнали на предмет аномальної активності та знизити експозицію плагіна в мережі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки