CVE-2024-24574: podatność XSS w phpMyFAQ
Podatność XSS w phpMyFAQ umożliwia wykonanie złośliwego JavaScript. Zalecana aktualizacja do wersji 3.2.5 w celu zabezpieczenia aplikacji FAQ.
- CVSS
- 6.5 MEDIUM
- EPSS
- 55.38%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- phpmyfaq
Co wiadomo
W phpMyFAQ wykryto lukę XSS polegającą na niebezpiecznym wyświetlaniu nazw plików w pliku attachments.php, co pozwala na wykonanie złośliwego kodu JavaScript po stronie klienta. Luka dotyczy wersji przed 3.2.5 i została załatana w tej wersji.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do wykonania skryptów po stronie klienta, co może prowadzić do kradzieży sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i administratorów. Zagrożenie jest średnie, ale wymaga uwagi ze względu na potencjalne naruszenie bezpieczeństwa aplikacji FAQ.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie phpMyFAQ do wersji 3.2.5 lub nowszej, w której luka została załatana. W przypadku braku możliwości aktualizacji, ogranicz dostęp do panelu administracyjnego oraz monitoruj logi pod kątem podejrzanej aktywności. Przeanalizuj i ogranicz możliwość przesyłania plików, aby zminimalizować ryzyko.