PT-2026-65000 · Phpmyfaq · Phpmyfaq

·

CVE-2026-66399

·

Publicado

2026-07-27

·

Atualizado

2026-07-28

CVSS v4.0

8.5

Alta

VetorAV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas phpMyFAQ versões anteriores a 4.1.6
Description Um problema de escalonamento de privilégios existe na função updateMembers() dentro do GroupController. Esta falha permite que administradores que possuem apenas permissões de gerenciamento de grupo entrem em grupos privilegiados, pois o sistema não verifica os direitos necessários. Ao se adicionarem a grupos que detêm direitos de gerenciamento de usuários, os atacantes podem herdar essas permissões para modificar ou excluir contas de usuários.
Recommendations Atualize para a versão 4.1.6 ou posterior. Como mitigação temporária, restrinja o acesso à função updateMembers() para usuários com apenas permissões de gerenciamento de grupo.

Exploit

Correção

LPE

Improper Privilege Management

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-66399
GHSA-28CC-V39J-VR95

Produtos afetados

Phpmyfaq