CVE-2024-27300: podatność XSS w phpMyFAQ

W phpMyFAQ wykryto podatność stored XSS w polu email. Zalecana aktualizacja do wersji 3.2.6 w celu zabezpieczenia aplikacji.
CVE-2024-27300CVSS 5.5Web

CVE-2024-27300: podatność XSS w phpMyFAQ

W phpMyFAQ wykryto podatność stored XSS w polu email. Zalecana aktualizacja do wersji 3.2.6 w celu zabezpieczenia aplikacji.

CVSS
5.5 MEDIUM
EPSS
49.05%
Aktywnie wykorzystywana
brak w KEV
Produkt
phpmyfaq

Co wiadomo

W phpMyFAQ wykryto podatność typu stored XSS w polu 'email' panelu użytkownika, wynikającą z niewystarczającej walidacji adresu e-mail przez funkcję PHP FILTER_VALIDATE_EMAIL. Atakujący może wykonać złośliwy kod JavaScript w sesji innego użytkownika.

Wpływ biznesowy

Podatność pozwala na wykonanie złośliwego kodu po stronie klienta, co może prowadzić do kradzieży sesji, przejęcia konta lub innych działań naruszających bezpieczeństwo użytkowników i integralność aplikacji. Operatorzy powinni traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa aplikacji webowej phpMyFAQ.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację phpMyFAQ do wersji 3.2.6 lub nowszej, gdzie podatność została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, należy ograniczyć dostęp do panelu użytkownika, monitorować logi pod kątem podejrzanych działań oraz rozważyć dodatkowe mechanizmy filtrowania i walidacji danych wejściowych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS