CVE-2024-55889
phpMyFAQ vulnérable à un téléchargement non intentionnel de fichiers déclenché par des cadres intégrés
- Publié
- 13 déc. 2024
- Mise à jour
- 13 déc. 2024
- Attribution de CNA
- GitHub_M
- Preuve observée
- 16 avr. 2025
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:HFaible · 30 prochains jours
- Percentile
- 81,5 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
phpMyFAQ est une application web FAQ open source. Avant la version 3.2.10, une vulnérabilité existe dans le composant FAQ Record où un attaquant privilégié peut déclencher un téléchargement de fichier sur la machine d'une victime lors de la visite d'une page en l'intégrant dans un élément <iframe> sans interaction de l'utilisateur ni consentement explicite. La version 3.2.10 corrige ce problème.
Sources
1Geo · php · 16 avr. 2025
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.