Уразливість у phpMyFAQ дозволяє фальсифікацію запиту на видалення користувача

Уразливість у phpMyFAQ дозволяє зловмисникам підробляти запити на видалення користувачів. Оновіть до версії 3.2.5 для захисту.
CVE-2024-22202CVSS 5.7Web

Уразливість у phpMyFAQ дозволяє фальсифікацію запиту на видалення користувача

Уразливість у phpMyFAQ дозволяє зловмисникам підробляти запити на видалення користувачів. Оновіть до версії 3.2.5 для захисту.

CVSS
5.7 MEDIUM
EPSS
44.53%
Активно використовується
немає в KEV
Продукт
phpmyfaq

Що відомо

У phpMyFAQ виявлено уразливість, що дозволяє зловмиснику підробити запит на видалення облікового запису іншого користувача через інтерцепцію та зміну даних форми. Це може призвести до фішингових атак із метою видалення чужих акаунтів.

Бізнес-вплив

Для адміністраторів phpMyFAQ ця уразливість створює ризик видалення облікових записів користувачів за ініціативою зловмисників, що може порушити роботу сервісу та довіру користувачів. Відсутність можливості відрізнити справжній запит від підробленого ускладнює захист від таких атак.

Рекомендовані дії адміністратора

Рекомендується оновити phpMyFAQ до версії 3.2.5 або новішої, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ до сторінки видалення користувачів, впровадити моніторинг та аналіз логів на предмет підозрілих запитів, а також розглянути додаткові заходи аутентифікації для критичних операцій.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки