Вразливість phpMyFAQ CVE-2024-28108: ін’єкція HTML-коду через contentLink
Вразливість у phpMyFAQ дозволяє ін’єкцію HTML неавторизованими користувачами. Оновіть до версії 3.2.6 для захисту від CVE-2024-28108.
- CVSS
- 4.7 MEDIUM
- EPSS
- 42.12%
- Активно використовується
- немає в KEV
- Продукт
- phpmyfaq
Що відомо
У phpMyFAQ виявлено вразливість, що дозволяє неавторизованим користувачам ін’єктувати HTML-код через параметр contentLink, за умови, що гостям дозволено додавати нові FAQ і адміністратор не перевіряє їхній вміст. Це може вплинути на інших користувачів сайту.
Бізнес-вплив
Для власників веб-інфраструктури, що використовують phpMyFAQ, ця вразливість може призвести до відображення небажаного або шкідливого контенту іншим користувачам, що знижує довіру до ресурсу та може спричинити репутаційні втрати. Ризик посилюється, якщо гостям дозволено додавати нові FAQ без належної перевірки адміністратором.
Рекомендовані дії адміністратора
Рекомендується оновити phpMyFAQ до версії 3.2.6 або новішої, де ця вразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити можливість додавання нових FAQ для гостей та впровадити ручну або автоматизовану перевірку вмісту нових записів. Також варто переглянути журнали активності на предмет підозрілих дій і мінімізувати потенційний вплив шляхом обмеження прав користувачів.