CVE-2024-28107: podatność SQL injection w phpMyFAQ

Wykryto poważną podatność SQL injection w phpMyFAQ. Zalecana aktualizacja do wersji 3.2.6, aby zapobiec wykradaniu danych i przejęciu kont.
CVE-2024-28107CVSS 8.8Web

CVE-2024-28107: podatność SQL injection w phpMyFAQ

Wykryto poważną podatność SQL injection w phpMyFAQ. Zalecana aktualizacja do wersji 3.2.6, aby zapobiec wykradaniu danych i przejęciu kont.

CVSS
8.8 HIGH
EPSS
58.21%
Aktywnie wykorzystywana
brak w KEV
Produkt
phpmyfaq

Co wiadomo

W phpMyFAQ wykryto podatność SQL injection w funkcjach insertentry i saveentry, wynikającą z nieprawidłowego zabezpieczenia adresu e-mail podczas modyfikacji rekordów. Atakujący z uprawnieniami do dodawania lub edytowania FAQ może wykorzystać tę lukę do wykradania danych, przejęcia kont, a w niektórych przypadkach nawet do zdalnego wykonania kodu.

Wpływ biznesowy

Podatność o wysokim poziomie zagrożenia (CVSS 8.8) może prowadzić do poważnych naruszeń bezpieczeństwa, w tym utraty danych i przejęcia kontroli nad systemem. Organizacje korzystające z phpMyFAQ powinny traktować tę lukę priorytetowo, gdyż może ona wpłynąć na integralność i poufność informacji oraz stabilność infrastruktury IT.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie phpMyFAQ do wersji 3.2.6 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do funkcji dodawania i edytowania FAQ tylko do zaufanych użytkowników, monitoruj logi pod kątem podejrzanej aktywności oraz przeprowadź przegląd uprawnień użytkowników. Regularnie sprawdzaj dostępność poprawek od dostawcy.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS