Уразливість XSS у phpMyFAQ дозволяє ін’єкцію шкідливого JavaScript
Виявлено XSS у phpMyFAQ через параметр news. Оновіть до версії 3.2.6 для захисту від ін’єкції шкідливого JavaScript.
- CVSS
- 4.3 MEDIUM
- EPSS
- 42.31%
- Активно використовується
- немає в KEV
- Продукт
- phpmyfaq
Що відомо
У phpMyFAQ виявлено уразливість міжсайтового скриптингу (XSS), що дозволяє атакуючому через параметр news у POST-запиті впроваджувати шкідливий JavaScript. Вразливість активується при перегляді скомпрометованої сторінки новин. Проблему усунуто у версії 3.2.6.
Бізнес-вплив
Ця уразливість може призвести до виконання небажаного коду у браузерах користувачів, що ставить під загрозу безпеку їхніх сесій і даних. Для організацій, які використовують phpMyFAQ, це означає потенційний ризик компрометації інформації та зниження довіри користувачів. Важливо оперативно оновити систему або застосувати інші заходи безпеки.
Рекомендовані дії адміністратора
Адміністраторам рекомендується негайно оновити phpMyFAQ до версії 3.2.6 або новішої. Якщо оновлення наразі неможливе, слід обмежити доступ до функції додавання новин, ретельно перевіряти вхідні дані та переглядати журнали на предмет підозрілої активності. Також варто впровадити політики безпеки контенту (CSP) для зменшення ризиків XSS.