PT-2025-51967 · Phpmyfaq · Phpmyfaq
Mirabbas Ağalarov
·
Publicado
2025-12-17
·
Atualizado
2025-12-20
·
CVE-2023-53929
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
phpMyFAQ versão 3.1.12
Descrição
O software contém uma falha de injeção de CSV que permite que usuários autenticados injetem fórmulas maliciosas em seus nomes de perfil. Um atacante pode modificar o nome de seu perfil de usuário com um payload como 'calc|a!z|' para acionar a execução de código quando um administrador exporta os dados do usuário como um arquivo CSV.
Recomendações
Atualize para uma versão mais recente que contenha uma correção para esta vulnerabilidade. Como medida temporária, restrinja os caracteres permitidos nos nomes de perfil de usuário para prevenir a injeção de fórmulas maliciosas.
Exploit
Correção
RCE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Phpmyfaq