CVE-2024-27299: Вразливість SQL-ін’єкції в phpMyFAQ
Вразливість SQL-ін’єкції в phpMyFAQ 3.2.5 дозволяє викрадення даних і RCE. Оновіть до 3.2.6 для захисту.
- CVSS
- 8.8 HIGH
- EPSS
- 63.61%
- Активно використовується
- немає в KEV
- Продукт
- phpmyfaq
Що відомо
Відкрита веб-застосунок phpMyFAQ версії 3.2.5 має вразливість SQL-ін’єкції у функції додавання новин через недостатню обробку поля authorEmail. Це дозволяє автентифікованим користувачам з правами редагування викрадати дані, захоплювати облікові записи та потенційно виконувати довільний код.
Бізнес-вплив
Вразливість з високим рівнем критичності (CVSS 8.8) може призвести до компрометації бази даних, викрадення конфіденційної інформації та повного контролю над сервером. Для організацій, що використовують phpMyFAQ, це створює серйозні ризики безпеки, особливо якщо застосунок доступний з мережі.
Рекомендовані дії адміністратора
Рекомендується оновити phpMyFAQ до версії 3.2.6 або новішої, де ця вразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ до функції додавання новин, ретельно перевірити журнали на ознаки експлуатації та мінімізувати мережевий доступ до застосунку. Також варто переглянути політики автентифікації та права користувачів.