phpMyFAQ: podatność XSS przez niewystarczającą walidację parametru contentLink

Podatność XSS w phpMyFAQ (CVE-2024-28108) umożliwia wstrzyknięcie HTML przez parametr contentLink. Zalecana aktualizacja do wersji 3.2.6.
CVE-2024-28108CVSS 4.7Web

phpMyFAQ: podatność XSS przez niewystarczającą walidację parametru contentLink

Podatność XSS w phpMyFAQ (CVE-2024-28108) umożliwia wstrzyknięcie HTML przez parametr contentLink. Zalecana aktualizacja do wersji 3.2.6.

CVSS
4.7 MEDIUM
EPSS
42.12%
Aktywnie wykorzystywana
brak w KEV
Produkt
phpmyfaq

Co wiadomo

W phpMyFAQ wykryto lukę umożliwiającą nieautoryzowanym użytkownikom wstrzyknięcie kodu HTML poprzez parametr contentLink, co może wpłynąć na innych użytkowników. Luka wymaga, aby goście mogli dodawać nowe FAQ oraz aby administrator nie weryfikował treści dodawanych wpisów.

Wpływ biznesowy

Ta podatność może prowadzić do ataków typu Cross-Site Scripting (XSS), które zagrażają bezpieczeństwu użytkowników i integralności aplikacji. Operatorzy powinni zwrócić uwagę na możliwość nadużyć w środowiskach, gdzie goście mają prawo dodawać treści bez nadzoru, co może skutkować utratą zaufania i potencjalnymi incydentami bezpieczeństwa.

Rekomendowane działania administratora

Zaleca się aktualizację phpMyFAQ do wersji 3.2.6 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz uprawnienia gości do dodawania nowych FAQ oraz wprowadź ręczną weryfikację treści dodawanych wpisów. Dodatkowo monitoruj logi aplikacji pod kątem podejrzanych aktywności i rozważ wdrożenie mechanizmów filtrowania treści HTML.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS