CVE-2024-22208: podatność w phpMyFAQ umożliwiająca masowe wysyłanie e-maili

Podatność w phpMyFAQ pozwala na masowe wysyłanie e-maili przez nieautoryzowanych użytkowników. Zalecana aktualizacja do wersji 3.2.5.
CVE-2024-22208CVSS 6.5Web

CVE-2024-22208: podatność w phpMyFAQ umożliwiająca masowe wysyłanie e-maili

Podatność w phpMyFAQ pozwala na masowe wysyłanie e-maili przez nieautoryzowanych użytkowników. Zalecana aktualizacja do wersji 3.2.5.

CVSS
6.5 MEDIUM
EPSS
50.86%
Aktywnie wykorzystywana
brak w KEV
Produkt
phpmyfaq

Co wiadomo

W phpMyFAQ wykryto lukę pozwalającą nieautoryzowanym użytkownikom na masowe wysyłanie e-maili poprzez funkcję udostępniania FAQ. Pomimo obecności CAPTCHA, backend nie ogranicza liczby odbiorców, co umożliwia wysłanie tysięcy wiadomości po rozwiązaniu pojedynczego testu.

Wpływ biznesowy

Atakujący mogą wykorzystać serwer pocztowy aplikacji do rozsyłania phishingowych wiadomości, co może skutkować umieszczeniem serwera na czarnej liście oraz obniżeniem reputacji firmy. Skutki te mogą prowadzić do problemów z dostarczalnością e-maili i utraty zaufania klientów.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację phpMyFAQ do wersji 3.2.5 lub nowszej, w której luka została załatana. W międzyczasie warto ograniczyć dostęp do funkcji udostępniania FAQ, monitorować logi serwera pocztowego pod kątem nietypowej aktywności oraz rozważyć wdrożenie dodatkowych mechanizmów ograniczających masowe wysyłanie e-maili.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS