PT-2026-4552 · Phpmyfaq · Phpmyfaq

Brahim-Fouad

·

Publicado

2026-01-23

·

Atualizado

2026-01-24

·

CVE-2026-24422

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas phpMyFAQ versões 3.0 (versões afetadas não especificadas)
Descrição Vários endpoints de API públicos expõem endereços de e-mail e registros não públicos, como perguntas marcadas como invisíveis. A função OpenQuestionController::list() chama Question::getAll() com a configuração padrão showAll=true, resultando na exposição de perguntas invisíveis e endereços de e-mail associados. Problemas semelhantes existem nas APIs de comentários, notícias e FAQ. Um atacante pode usar um comando curl simples para recuperar essas informações do endpoint da API. Isso pode levar à exposição de privacidade, aumentando o risco de phishing e raspagem de dados.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-24422
GHSA-J4RC-96XJ-GVQC

Produtos afetados

Phpmyfaq