CVE-2026-24421
phpMyFAQ: autorizzazione mancante espone /api/setup/backup a qualsiasi utente autenticato
- Pubblicato
- 24 gen 2026
- Aggiornato
- 26 gen 2026
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 29 apr 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:NBasso · prossimi 30 giorni
- Percentile
- 76,8%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
phpMyFAQ è un'applicazione web FAQ open source. Le versioni 4.0.16 e precedenti presentano una logica di autorizzazione difettosa che espone l'endpoint /api/setup/backup a qualsiasi utente autenticato, indipendentemente dai suoi permessi. SetupController.php utilizza userIsAuthenticated() ma non verifica che il richiedente abbia i permessi di configurazione/amministrazione. Gli utenti non amministratori possono attivare un backup della configurazione e recuperarne il percorso. L'endpoint controlla solo l'autenticazione, non l'autorizzazione, e restituisce un link al file ZIP generato. Il problema è corretto nella versione 4.0.17.
Fonti
1contact · php · 29 apr 2026
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.