Вразливість phpMyFAQ CVE-2024-28108: ін’єкція HTML-коду через contentLink

Вразливість у phpMyFAQ дозволяє ін’єкцію HTML неавторизованими користувачами. Оновіть до версії 3.2.6 для захисту від CVE-2024-28108.
CVE-2024-28108CVSS 4.7Web

Вразливість phpMyFAQ CVE-2024-28108: ін’єкція HTML-коду через contentLink

Вразливість у phpMyFAQ дозволяє ін’єкцію HTML неавторизованими користувачами. Оновіть до версії 3.2.6 для захисту від CVE-2024-28108.

CVSS
4.7 MEDIUM
EPSS
42.12%
Активно використовується
немає в KEV
Продукт
phpmyfaq

Що відомо

У phpMyFAQ виявлено вразливість, що дозволяє неавторизованим користувачам ін’єктувати HTML-код через параметр contentLink, за умови, що гостям дозволено додавати нові FAQ і адміністратор не перевіряє їхній вміст. Це може вплинути на інших користувачів сайту.

Бізнес-вплив

Для власників веб-інфраструктури, що використовують phpMyFAQ, ця вразливість може призвести до відображення небажаного або шкідливого контенту іншим користувачам, що знижує довіру до ресурсу та може спричинити репутаційні втрати. Ризик посилюється, якщо гостям дозволено додавати нові FAQ без належної перевірки адміністратором.

Рекомендовані дії адміністратора

Рекомендується оновити phpMyFAQ до версії 3.2.6 або новішої, де ця вразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити можливість додавання нових FAQ для гостей та впровадити ручну або автоматизовану перевірку вмісту нових записів. Також варто переглянути журнали активності на предмет підозрілих дій і мінімізувати потенційний вплив шляхом обмеження прав користувачів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки