PT-2025-40540 · Phpmyfaq · Phpmyfaq
Halas98
·
Publicado
2025-10-03
·
Atualizado
2025-10-09
·
CVE-2025-59943
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Versões do phpMyFAQ 4.0-nightly-2025-10-03 e anteriores
Descrição
O phpMyFAQ não exige a unicidade de endereços de e-mail durante o registro de usuários, permitindo que várias contas distintas sejam criadas com o mesmo e-mail. Isso pode causar ambiguidade de conta e, em certas configurações, pode levar ao escalonamento de privilégios ou à apropriação de conta. O e-mail é frequentemente utilizado como identificador para redefinições de senha, notificações e ações administrativas. Essa falha permite que atacantes registrem múltiplas contas sob o mesmo endereço de e-mail, potencialmente resultando em perda de integridade dos dados, ambiguidade na redefinição de senha e escalonamento de privilégios. Um atacante que controle o e-mail pode escalonar privilégios caso uma das contas com o mesmo e-mail possua privilégios administrativos.
Recomendações
Atualize o phpMyFAQ para a versão 4.0.13 ou superior.
Exploit
Correção
LPE
Improper Access Control
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Phpmyfaq