phpMyFAQ: podatność XSS przez niewystarczającą walidację parametru contentLink
Podatność XSS w phpMyFAQ (CVE-2024-28108) umożliwia wstrzyknięcie HTML przez parametr contentLink. Zalecana aktualizacja do wersji 3.2.6.
- CVSS
- 4.7 MEDIUM
- EPSS
- 42.12%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- phpmyfaq
Co wiadomo
W phpMyFAQ wykryto lukę umożliwiającą nieautoryzowanym użytkownikom wstrzyknięcie kodu HTML poprzez parametr contentLink, co może wpłynąć na innych użytkowników. Luka wymaga, aby goście mogli dodawać nowe FAQ oraz aby administrator nie weryfikował treści dodawanych wpisów.
Wpływ biznesowy
Ta podatność może prowadzić do ataków typu Cross-Site Scripting (XSS), które zagrażają bezpieczeństwu użytkowników i integralności aplikacji. Operatorzy powinni zwrócić uwagę na możliwość nadużyć w środowiskach, gdzie goście mają prawo dodawać treści bez nadzoru, co może skutkować utratą zaufania i potencjalnymi incydentami bezpieczeństwa.
Rekomendowane działania administratora
Zaleca się aktualizację phpMyFAQ do wersji 3.2.6 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz uprawnienia gości do dodawania nowych FAQ oraz wprowadź ręczną weryfikację treści dodawanych wpisów. Dodatkowo monitoruj logi aplikacji pod kątem podejrzanych aktywności i rozważ wdrożenie mechanizmów filtrowania treści HTML.