PT-2026-97827 · Phpmyfaq · Phpmyfaq

CVE-2026-56736

·

Publicado

2026-09-24

·

Atualizado

2026-09-24

CVSS v3.1

8.2

Alta

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:H/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas phpMyFAQ versões anteriores a 4.2.0-alpha
Description Um problema de cross-site scripting (XSS) armazenado permite que usuários não autenticados ou usuários registrados com baixos privilégios injetem JavaScript arbitrário. O ataque ocorre quando um administrador revisa ou edita uma entrada de FAQ enviada por um usuário, levando ao possível sequestro da conta do administrador via roubo de sessão. O problema decorre do uso de html entity decode(), que converte entidades HTML em HTML executável após o strip tags() já ter processado a entrada. Além disso, o template do administrador renderiza esse conteúdo usando o filtro |raw do Twig sem sanitização de saída.
Detalhes técnicos incluem:
  • API Endpoint: /api/faq/create é utilizado para enviar a carga maliciosa.
  • Parâmetros Vulneráveis: O parâmetro answer é suscetível à injeção.
  • Funções Vulneráveis: A função html entity decode() é utilizada incorretamente em phpmyfaq/src/phpMyFAQ/Controller/Frontend/Api/FaqController.php.
Recommendations Atualize o phpMyFAQ para a versão 4.2.0-alpha. Como mitigação temporária, defina a configuração main.enableWysiwygEditorFrontend como false para evitar a decodificação de entidades HTML em envios de usuários.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-56736
GHSA-PGWP-VC7Q-CVJ3

Produtos afetados

Phpmyfaq