CVE-2024-28107: podatność SQL injection w phpMyFAQ
Wykryto poważną podatność SQL injection w phpMyFAQ. Zalecana aktualizacja do wersji 3.2.6, aby zapobiec wykradaniu danych i przejęciu kont.
- CVSS
- 8.8 HIGH
- EPSS
- 58.21%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- phpmyfaq
Co wiadomo
W phpMyFAQ wykryto podatność SQL injection w funkcjach insertentry i saveentry, wynikającą z nieprawidłowego zabezpieczenia adresu e-mail podczas modyfikacji rekordów. Atakujący z uprawnieniami do dodawania lub edytowania FAQ może wykorzystać tę lukę do wykradania danych, przejęcia kont, a w niektórych przypadkach nawet do zdalnego wykonania kodu.
Wpływ biznesowy
Podatność o wysokim poziomie zagrożenia (CVSS 8.8) może prowadzić do poważnych naruszeń bezpieczeństwa, w tym utraty danych i przejęcia kontroli nad systemem. Organizacje korzystające z phpMyFAQ powinny traktować tę lukę priorytetowo, gdyż może ona wpłynąć na integralność i poufność informacji oraz stabilność infrastruktury IT.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie phpMyFAQ do wersji 3.2.6 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do funkcji dodawania i edytowania FAQ tylko do zaufanych użytkowników, monitoruj logi pod kątem podejrzanej aktywności oraz przeprowadź przegląd uprawnień użytkowników. Regularnie sprawdzaj dostępność poprawek od dostawcy.