CVE-2024-27299: podatność SQL injection w phpMyFAQ
Wykryto podatność SQL injection w phpMyFAQ 3.2.5. Zalecana aktualizacja do wersji 3.2.6 w celu ochrony przed wyciekiem danych i RCE.
- CVSS
- 8.8 HIGH
- EPSS
- 63.61%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- phpmyfaq
Co wiadomo
W phpMyFAQ 3.2.5 wykryto podatność SQL injection w funkcji „Dodaj wiadomości”, wynikającą z niewłaściwego filtrowania pola authorEmail. Pozwala to uwierzytelnionym użytkownikom z uprawnieniami do dodawania lub edycji wiadomości na wykradanie danych, przejęcie kont, a w niektórych przypadkach na zdalne wykonanie kodu (RCE).
Wpływ biznesowy
Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa aplikacji phpMyFAQ, mogąc prowadzić do utraty danych, eskalacji uprawnień oraz potencjalnego przejęcia kontroli nad serwerem. Operatorzy IT i właściciele infrastruktury powinni traktować tę lukę priorytetowo, zwłaszcza jeśli korzystają z wersji 3.2.5 lub wcześniejszych.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie phpMyFAQ do wersji 3.2.6 lub nowszej, w której podatność została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, należy ograniczyć dostęp do funkcji dodawania i edycji wiadomości tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić przegląd zabezpieczeń bazy danych.