PT-2026-50801 · Thorsten · Phpmyfaq

Publicado

2026-06-18

·

Atualizado

2026-06-19

·

CVE-2026-49205

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas phpMyFAQ versões anteriores a 4.1.4
Description A falta de autorização na API pública permite que usuários ignorem as verificações de permissão de função. O sistema verifica apenas um cabeçalho de chave de API compartilhado através da função hasValidToken(), em vez de validar as permissões individuais do usuário. Isso afeta os seguintes endpoints:
  • "POST /api/v4.0/category" (CategoryController::create)
  • "POST /api/v4.0/faq" (FaqController::create)
  • "PUT /api/v4.0/faq" (FaqController::update)
  • "POST /api/v4.0/question" (QuestionController::create)
Recommendations Atualizar para a versão 4.1.4.

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-49205

Produtos afetados

Phpmyfaq