Уразливість XSS у phpMyFAQ дозволяє виконання JavaScript-коду

Виявлено XSS у phpMyFAQ (CVE-2024-24574). Оновіть до версії 3.2.5 для захисту від виконання шкідливого JavaScript-коду.
CVE-2024-24574CVSS 6.5Web

Уразливість XSS у phpMyFAQ дозволяє виконання JavaScript-коду

Виявлено XSS у phpMyFAQ (CVE-2024-24574). Оновіть до версії 3.2.5 для захисту від виконання шкідливого JavaScript-коду.

CVSS
6.5 MEDIUM
EPSS
55.38%
Активно використовується
немає в KEV
Продукт
phpmyfaq

Що відомо

У phpMyFAQ виявлено уразливість, що дозволяє виконання JavaScript-коду на стороні клієнта через небезпечне відображення імені файлу. Проблема стосується файлу attachments.php в адмінпанелі і має середню критичність (CVSS 6.5).

Бізнес-вплив

Ця уразливість може призвести до атак типу Cross-Site Scripting (XSS), що дозволяє зловмисникам виконувати шкідливий код у браузерах користувачів. Це може спричинити викрадення сесій, зміну контенту або інші небажані дії, що впливають на безпеку вебдодатку та довіру користувачів.

Рекомендовані дії адміністратора

Рекомендується оновити phpMyFAQ до версії 3.2.5 або новішої, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ до адміністративної панелі, перевірити журнали на ознаки експлуатації та впровадити додаткові заходи захисту, такі як фільтрація введених даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки