PT-2026-97827 · Phpmyfaq · Phpmyfaq
CVE-2026-56736
·
Publicado
2026-09-24
·
Atualizado
2026-09-24
CVSS v3.1
8.2
Alta
| Vetor | AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
phpMyFAQ versões anteriores a 4.2.0-alpha
Description
Um problema de cross-site scripting (XSS) armazenado permite que usuários não autenticados ou usuários registrados com baixos privilégios injetem JavaScript arbitrário. O ataque ocorre quando um administrador revisa ou edita uma entrada de FAQ enviada por um usuário, levando ao possível sequestro da conta do administrador via roubo de sessão. O problema decorre do uso de
html entity decode(), que converte entidades HTML em HTML executável após o strip tags() já ter processado a entrada. Além disso, o template do administrador renderiza esse conteúdo usando o filtro |raw do Twig sem sanitização de saída.Detalhes técnicos incluem:
- API Endpoint:
/api/faq/createé utilizado para enviar a carga maliciosa. - Parâmetros Vulneráveis: O parâmetro
answeré suscetível à injeção. - Funções Vulneráveis: A função
html entity decode()é utilizada incorretamente emphpmyfaq/src/phpMyFAQ/Controller/Frontend/Api/FaqController.php.
Recommendations
Atualize o phpMyFAQ para a versão 4.2.0-alpha.
Como mitigação temporária, defina a configuração
main.enableWysiwygEditorFrontend como false para evitar a decodificação de entidades HTML em envios de usuários.Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Phpmyfaq