Ad

CVE-2026-56737

HIGH CVSS 3.1: 8,1 EPSS 0.40%
Обновлено 29 сентября 2026
phpMyFAQ
Параметр Значение
CVSS 8,1 (HIGH)
Уязвимые версии 3.2.0 — 4.1.5
Устранено в версии 4.1.6
Тип уязвимости CWE-287 (Неправильная аутентификация)
Поставщик phpMyFAQ
Публичный эксплойт Нет

phpMyFAQ is an open source FAQ web application. Versions 3.2.0 through 4.1.5 contain an authentication bypass in its public two-factor authentication verification flow: an unauthenticated attacker can submit an account’s numeric user ID and a valid or brute-forced six-digit TOTP code without first authenticating with the account password, allowing takeover of any 2FA-enabled account, including administrator accounts. Version 4.1.6 is patched by binding TOTP verification to a session established after successful password authentication and limiting failed TOTP attempts.

No official workaround is documented; affected installations should upgrade to 4.1.6 or later.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Высокая
Сложно эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1