phpMyFAQ до версии 4.1.7 не выполняет проверку видимости родительских часто задаваемых вопросов перед возвратом дочерних ресурсов, включая комментарии и вложения. Злоумышленники, не прошедшие проверку подлинности, могут получить ограниченный текст комментариев, адреса электронной почты комментаторов и имена файлов вложений для записей часто задаваемых вопросов, к которым они не могут получить прямой доступ, путем запроса конечных точек API комментариев и вложений.
Показать оригинальное описание (EN)
phpMyFAQ before 4.1.7 fails to apply parent FAQ visibility checks before returning child resources including comments and attachments. Unauthenticated attackers can retrieve restricted comment text, commenter email addresses, and attachment filenames for FAQ records they cannot directly access by querying the comments and attachments API endpoints.
Характеристики атаки
Последствия
Строка CVSS v4.0
Тип уязвимости (CWE)
Уязвимые продукты 1
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Phpmyfaq Phpmyfaq
cpe:2.3:a:phpmyfaq:phpmyfaq:*:*:*:*:*:*:*:*
|
— |
4.1.7
|