CVE-2024-27300: podatność XSS w phpMyFAQ
W phpMyFAQ wykryto podatność stored XSS w polu email. Zalecana aktualizacja do wersji 3.2.6 w celu zabezpieczenia aplikacji.
- CVSS
- 5.5 MEDIUM
- EPSS
- 49.05%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- phpmyfaq
Co wiadomo
W phpMyFAQ wykryto podatność typu stored XSS w polu 'email' panelu użytkownika, wynikającą z niewystarczającej walidacji adresu e-mail przez funkcję PHP FILTER_VALIDATE_EMAIL. Atakujący może wykonać złośliwy kod JavaScript w sesji innego użytkownika.
Wpływ biznesowy
Podatność pozwala na wykonanie złośliwego kodu po stronie klienta, co może prowadzić do kradzieży sesji, przejęcia konta lub innych działań naruszających bezpieczeństwo użytkowników i integralność aplikacji. Operatorzy powinni traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa aplikacji webowej phpMyFAQ.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację phpMyFAQ do wersji 3.2.6 lub nowszej, gdzie podatność została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, należy ograniczyć dostęp do panelu użytkownika, monitorować logi pod kątem podejrzanych działań oraz rozważyć dodatkowe mechanizmy filtrowania i walidacji danych wejściowych.