PT-2025-51967 · Phpmyfaq · Phpmyfaq

Mirabbas Ağalarov

·

Publicado

2025-12-17

·

Atualizado

2025-12-20

·

CVE-2023-53929

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas phpMyFAQ versão 3.1.12
Descrição O software contém uma falha de injeção de CSV que permite que usuários autenticados injetem fórmulas maliciosas em seus nomes de perfil. Um atacante pode modificar o nome de seu perfil de usuário com um payload como 'calc|a!z|' para acionar a execução de código quando um administrador exporta os dados do usuário como um arquivo CSV.
Recomendações Atualize para uma versão mais recente que contenha uma correção para esta vulnerabilidade. Como medida temporária, restrinja os caracteres permitidos nos nomes de perfil de usuário para prevenir a injeção de fórmulas maliciosas.

Exploit

Correção

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2023-53929
GHSA-X2V3-9P22-W3X6

Produtos afetados

Phpmyfaq