Уразливість XSS у phpMyFAQ дозволяє ін’єкцію шкідливого JavaScript

Виявлено XSS у phpMyFAQ через параметр news. Оновіть до версії 3.2.6 для захисту від ін’єкції шкідливого JavaScript.
CVE-2024-28106CVSS 4.3Web

Уразливість XSS у phpMyFAQ дозволяє ін’єкцію шкідливого JavaScript

Виявлено XSS у phpMyFAQ через параметр news. Оновіть до версії 3.2.6 для захисту від ін’єкції шкідливого JavaScript.

CVSS
4.3 MEDIUM
EPSS
42.31%
Активно використовується
немає в KEV
Продукт
phpmyfaq

Що відомо

У phpMyFAQ виявлено уразливість міжсайтового скриптингу (XSS), що дозволяє атакуючому через параметр news у POST-запиті впроваджувати шкідливий JavaScript. Вразливість активується при перегляді скомпрометованої сторінки новин. Проблему усунуто у версії 3.2.6.

Бізнес-вплив

Ця уразливість може призвести до виконання небажаного коду у браузерах користувачів, що ставить під загрозу безпеку їхніх сесій і даних. Для організацій, які використовують phpMyFAQ, це означає потенційний ризик компрометації інформації та зниження довіри користувачів. Важливо оперативно оновити систему або застосувати інші заходи безпеки.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно оновити phpMyFAQ до версії 3.2.6 або новішої. Якщо оновлення наразі неможливе, слід обмежити доступ до функції додавання новин, ретельно перевіряти вхідні дані та переглядати журнали на предмет підозрілої активності. Також варто впровадити політики безпеки контенту (CSP) для зменшення ризиків XSS.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки