Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

github логотип

GHSA-6p68-36m6-392r

Опубликовано: 25 мар. 2024
Источник: github
Github: Прошло ревью
CVSS3: 4.3

Описание

phpMyFAQ Stored Cross-site Scripting at FAQ News Content

Summary

By manipulating the news parameter in a POST request, an attacker can inject malicious JavaScript code. Upon browsing to the compromised news page, the XSS payload triggers.

PoC

  1. Edit a FAQ news, intercept the request and modify the news parameter in the POST body with the following payload: %3cscript%3ealert('xssContent')%3c%2fscript%3e
  2. Browse to the particular news page and the XSS should pop up. image

Impact

This allows an attacker to execute arbitrary client side JavaScript within the context of another user's phpMyFAQ session

Пакеты

Наименование

phpmyfaq/phpmyfaq

composer
Затронутые версииВерсия исправления

= 3.2.5

3.2.6

EPSS

Процентиль: 37%
0.00157
Низкий

4.3 Medium

CVSS3

Дефекты

CWE-79

Связанные уязвимости

CVSS3: 4.3
nvd
почти 2 года назад

phpMyFAQ is an open source FAQ web application for PHP 8.1+ and MySQL, PostgreSQL and other databases. By manipulating the news parameter in a POST request, an attacker can inject malicious JavaScript code. Upon browsing to the compromised news page, the XSS payload triggers. This vulnerability is fixed in 3.2.6.

CVSS3: 4.3
fstec
почти 2 года назад

Уязвимость веб-приложения phpMyFAQ, связанная с непринятием мер по защите структуры веб-страницы, позволяющая нарушителю выполнить произвольный код

EPSS

Процентиль: 37%
0.00157
Низкий

4.3 Medium

CVSS3

Дефекты

CWE-79