PT-2026-98142 · Phpmyfaq · Phpmyfaq

CVE-2026-56738

·

Publicado

2026-09-24

·

Atualizado

2026-09-24

CVSS v4.0

8.5

Alta

VetorAV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas phpMyFAQ versões anteriores a 4.1.6
Description Existe um problema na função StopWords::add() onde a entrada fornecida pelo usuário é inserida em uma instrução SQL INSERT usando sprintf() sem a devida filtragem (escaping) do banco de dados. Isso ocorre especificamente no caminho de código usado para adicionar novas palavras interrompidas (stop words), enquanto a função StopWords::update() lida corretamente com a filtragem. Um administrador autenticado com acesso ao recurso de gerenciamento de stop words pode fornecer um valor manipulado através do parâmetro word para executar comandos SQL arbitrários. Isso poderia permitir que um invasor exfiltre dados sensíveis, modifique linhas do banco de dados ou exclua tabelas.
Recommendations Atualize o phpMyFAQ para a versão 4.1.6. Como medida de mitigação temporária, restrinja o acesso ao recurso de gerenciamento de stop words apenas aos administradores mais confiáveis.

Exploit

Correção

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-56738
GHSA-RW77-VQ4G-X3HP

Produtos afetados

Phpmyfaq