CVE-2024-22208: podatność w phpMyFAQ umożliwiająca masowe wysyłanie e-maili
Podatność w phpMyFAQ pozwala na masowe wysyłanie e-maili przez nieautoryzowanych użytkowników. Zalecana aktualizacja do wersji 3.2.5.
- CVSS
- 6.5 MEDIUM
- EPSS
- 50.86%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- phpmyfaq
Co wiadomo
W phpMyFAQ wykryto lukę pozwalającą nieautoryzowanym użytkownikom na masowe wysyłanie e-maili poprzez funkcję udostępniania FAQ. Pomimo obecności CAPTCHA, backend nie ogranicza liczby odbiorców, co umożliwia wysłanie tysięcy wiadomości po rozwiązaniu pojedynczego testu.
Wpływ biznesowy
Atakujący mogą wykorzystać serwer pocztowy aplikacji do rozsyłania phishingowych wiadomości, co może skutkować umieszczeniem serwera na czarnej liście oraz obniżeniem reputacji firmy. Skutki te mogą prowadzić do problemów z dostarczalnością e-maili i utraty zaufania klientów.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację phpMyFAQ do wersji 3.2.5 lub nowszej, w której luka została załatana. W międzyczasie warto ograniczyć dostęp do funkcji udostępniania FAQ, monitorować logi serwera pocztowego pod kątem nietypowej aktywności oraz rozważyć wdrożenie dodatkowych mechanizmów ograniczających masowe wysyłanie e-maili.