CVE-2024-24574: podatność XSS w phpMyFAQ

Podatność XSS w phpMyFAQ umożliwia wykonanie złośliwego JavaScript. Zalecana aktualizacja do wersji 3.2.5 w celu zabezpieczenia aplikacji FAQ.
CVE-2024-24574CVSS 6.5Web

CVE-2024-24574: podatność XSS w phpMyFAQ

Podatność XSS w phpMyFAQ umożliwia wykonanie złośliwego JavaScript. Zalecana aktualizacja do wersji 3.2.5 w celu zabezpieczenia aplikacji FAQ.

CVSS
6.5 MEDIUM
EPSS
55.38%
Aktywnie wykorzystywana
brak w KEV
Produkt
phpmyfaq

Co wiadomo

W phpMyFAQ wykryto lukę XSS polegającą na niebezpiecznym wyświetlaniu nazw plików w pliku attachments.php, co pozwala na wykonanie złośliwego kodu JavaScript po stronie klienta. Luka dotyczy wersji przed 3.2.5 i została załatana w tej wersji.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do wykonania skryptów po stronie klienta, co może prowadzić do kradzieży sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i administratorów. Zagrożenie jest średnie, ale wymaga uwagi ze względu na potencjalne naruszenie bezpieczeństwa aplikacji FAQ.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie phpMyFAQ do wersji 3.2.5 lub nowszej, w której luka została załatana. W przypadku braku możliwości aktualizacji, ogranicz dostęp do panelu administracyjnego oraz monitoruj logi pod kątem podejrzanej aktywności. Przeanalizuj i ogranicz możliwość przesyłania plików, aby zminimalizować ryzyko.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS