CVE-2024-27299: Вразливість SQL-ін’єкції в phpMyFAQ

Вразливість SQL-ін’єкції в phpMyFAQ 3.2.5 дозволяє викрадення даних і RCE. Оновіть до 3.2.6 для захисту.
CVE-2024-27299CVSS 8.8Web

CVE-2024-27299: Вразливість SQL-ін’єкції в phpMyFAQ

Вразливість SQL-ін’єкції в phpMyFAQ 3.2.5 дозволяє викрадення даних і RCE. Оновіть до 3.2.6 для захисту.

CVSS
8.8 HIGH
EPSS
63.61%
Активно використовується
немає в KEV
Продукт
phpmyfaq

Що відомо

Відкрита веб-застосунок phpMyFAQ версії 3.2.5 має вразливість SQL-ін’єкції у функції додавання новин через недостатню обробку поля authorEmail. Це дозволяє автентифікованим користувачам з правами редагування викрадати дані, захоплювати облікові записи та потенційно виконувати довільний код.

Бізнес-вплив

Вразливість з високим рівнем критичності (CVSS 8.8) може призвести до компрометації бази даних, викрадення конфіденційної інформації та повного контролю над сервером. Для організацій, що використовують phpMyFAQ, це створює серйозні ризики безпеки, особливо якщо застосунок доступний з мережі.

Рекомендовані дії адміністратора

Рекомендується оновити phpMyFAQ до версії 3.2.6 або новішої, де ця вразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ до функції додавання новин, ретельно перевірити журнали на ознаки експлуатації та мінімізувати мережевий доступ до застосунку. Також варто переглянути політики автентифікації та права користувачів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки