PT-2026-98142 · Phpmyfaq · Phpmyfaq
CVE-2026-56738
·
Publicado
2026-09-24
·
Atualizado
2026-09-24
CVSS v4.0
8.5
Alta
| Vetor | AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
phpMyFAQ versões anteriores a 4.1.6
Description
Existe um problema na função
StopWords::add() onde a entrada fornecida pelo usuário é inserida em uma instrução SQL INSERT usando sprintf() sem a devida filtragem (escaping) do banco de dados. Isso ocorre especificamente no caminho de código usado para adicionar novas palavras interrompidas (stop words), enquanto a função StopWords::update() lida corretamente com a filtragem. Um administrador autenticado com acesso ao recurso de gerenciamento de stop words pode fornecer um valor manipulado através do parâmetro word para executar comandos SQL arbitrários. Isso poderia permitir que um invasor exfiltre dados sensíveis, modifique linhas do banco de dados ou exclua tabelas.Recommendations
Atualize o phpMyFAQ para a versão 4.1.6.
Como medida de mitigação temporária, restrinja o acesso ao recurso de gerenciamento de stop words apenas aos administradores mais confiáveis.
Exploit
Correção
SQL injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Phpmyfaq