PT-2026-85492 · Phpmyfaq · Phpmyfaq

·

CVE-2026-85592

·

Publicado

2026-08-20

·

Atualizado

2026-09-04

CVSS v4.0

6.3

Média

VetorAV:N/AC:H/AT:P/PR:N/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas phpMyFAQ versões anteriores a 4.1.8
Description Existe uma falha de bypass de autorização no processo de criação de perguntas. A função isAddingQuestionsAllowed() concede acesso a todos os usuários quando a configuração main.enableAskQuestions está ativa, ignorando a configuração records.allowQuestionsForGuests. Isso permite que usuários não autenticados enviem perguntas através do endpoint de API 'question/create', ignorando as restrições para convidados para injetar spam na fila de moderação do administrador.
Recommendations Atualize para a versão 4.1.8 ou posterior. Como medida de mitigação temporária, desative a configuração main.enableAskQuestions para evitar o envio de perguntas não autorizadas.

Exploit

Correção

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-14266
CVE-2026-85592
GHSA-546H-9GHQ-X49G

Produtos afetados

Phpmyfaq