Уразливість CVE-2024-22208 у phpMyFAQ дозволяє неавторизовану розсилку електронних листів

Уразливість CVE-2024-22208 у phpMyFAQ дозволяє неавторизованим користувачам надсилати тисячі електронних листів, що може призвести до фішингу та блокування серверу.
CVE-2024-22208CVSS 6.5Web

Уразливість CVE-2024-22208 у phpMyFAQ дозволяє неавторизовану розсилку електронних листів

Уразливість CVE-2024-22208 у phpMyFAQ дозволяє неавторизованим користувачам надсилати тисячі електронних листів, що може призвести до фішингу та блокування серверу.

CVSS
6.5 MEDIUM
EPSS
50.86%
Активно використовується
немає в KEV
Продукт
phpmyfaq

Що відомо

У phpMyFAQ виявлено уразливість, що дозволяє будь-якому неавторизованому користувачу надсилати довільні електронні листи через функцію «sharing FAQ». Незважаючи на CAPTCHA, зловмисник може обійти обмеження та розіслати тисячі листів за один запит.

Бізнес-вплив

Ця уразливість може призвести до використання серверу для масової розсилки фішингових повідомлень, що загрожує потраплянням IP-адреси у чорні списки та погіршенням репутації організації. Це може спричинити блокування легітимної кореспонденції та втрату довіри клієнтів.

Рекомендовані дії адміністратора

Рекомендується оновити phpMyFAQ до версії 3.2.5 або новішої, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ до функції спільного використання FAQ, переглянути журнали поштових серверів на предмет аномальної активності та впровадити додаткові заходи контролю над розсилкою листів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки