Вразливість SQL-ін'єкції в phpMyFAQ дозволяє викрадення даних та потенційне виконання коду

Вразливість SQL-ін'єкції в phpMyFAQ дозволяє викрадення даних та виконання коду. Оновіть до версії 3.2.6 для захисту.
CVE-2024-28107CVSS 8.8Web

Вразливість SQL-ін'єкції в phpMyFAQ дозволяє викрадення даних та потенційне виконання коду

Вразливість SQL-ін'єкції в phpMyFAQ дозволяє викрадення даних та виконання коду. Оновіть до версії 3.2.6 для захисту.

CVSS
8.8 HIGH
EPSS
58.21%
Активно використовується
немає в KEV
Продукт
phpmyfaq

Що відомо

У phpMyFAQ виявлено вразливість SQL-ін'єкції у функціях insertentry та saveentry через неправильну обробку email-адреси. Це дозволяє автентифікованим користувачам з правами додавання або редагування FAQ викрадати дані, захоплювати облікові записи та потенційно виконувати довільний код.

Бізнес-вплив

Вразливість може призвести до компрометації бази даних, викрадення конфіденційної інформації та повного контролю над сервером, що негативно впливає на безпеку інформаційної інфраструктури. Організації, що використовують phpMyFAQ, ризикують витоком даних і порушенням цілісності системи.

Рекомендовані дії адміністратора

Рекомендується терміново оновити phpMyFAQ до версії 3.2.6 або новішої, де ця вразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити права користувачів, які можуть додавати або редагувати FAQ, переглянути журнали на предмет підозрілої активності та мінімізувати експозицію сервісу в мережі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки