Ad

CVE-2026-47132

MEDIUM CVSS 3.1: 5,4 EPSS 0.25%
Обновлено 24 сентября 2026
phpMyFAQ
Параметр Значение
CVSS 5,4 (MEDIUM)
Тип уязвимости CWE-20 (Неправильная проверка ввода), CWE-200 (Раскрытие информации), CWE-89 (SQL-инъекция)
Поставщик phpMyFAQ
Публичный эксплойт Нет

phpMyFAQ is an open source FAQ web application. Prior to version 4.2.0-alpha, an authenticated SQL LIKE wildcard injection vulnerability in phpMyFAQ’s chat user search allows any logged-in user to bypass the intended display-name search filter and enumerate active users. The endpoint escapes SQL string syntax but does not escape `%` and `_`, which remain active `LIKE` wildcards.

Version 4.2.0-alpha patches the issue.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1