PT-2026-85493 · Phpmyfaq · Phpmyfaq
CVSS v2.0
5.5
Média
| Vetor | AV:N/AC:L/Au:S/C:P/I:P/A:N |
Nome do Software Vulnerável e Versões Afetadas
phpMyFAQ versões anteriores a 4.1.8
Description
Um problema de cross-site scripting armazenado existe onde a função
convertOldInternalLinks() em FaqHelper chama html entity decode() em conteúdo de FAQ sanitizado. Este processo reverte a proteção de codificação de entidades, permitindo que usuários autenticados com privilégios de edição de FAQ injetem payloads de JavaScript. Esses payloads são executados nos navegadores de todos os usuários que visualizam as páginas de FAQ afetadas.Recommendations
Atualize para a versão 4.1.8 ou posterior.
Como mitigação temporária, restrinja os privilégios de edição de FAQ apenas a usuários altamente confiáveis.
Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Phpmyfaq