Gemiddeld · 5.3 PHP-packages GHSA-8gpw-xvpf-hvx5 CVE-2026-56737 PKSA-tcxy-t63n-k6vh PKSA-p9tj-4psw-jkcc
phpMyFAQ: twee kritieke kwetsbaarheden maken overname van beheerdersaccounts mogelijk
Twee kwetsbaarheden in phpMyFAQ (CVE-2026-56737 en CVE-2026-56736) kunnen afzonderlijk of in combinatie worden misbruikt om beheerdersaccounts over te nemen: een omzeiling van tweefactorauthenticatie en een stored XSS-fout in de workflow voor het indienen en beoordelen van FAQ-items. Updates zijn beschikbaar.
- GitHub Advisory Database database 2w geleden · bekijk ↗
- Packagist Security Advisories registry 2w geleden · bekijk ↗
- Packagist Security Advisories registry 2w geleden · bekijk ↗
- NVD (NIST) database 1w geleden · bekijk ↗
- GitHub Advisory Database database 2w geleden · bekijk ↗
- Packagist Security Advisories registry 2w geleden · bekijk ↗
- Packagist Security Advisories registry 2w geleden · bekijk ↗
- NVD (NIST) database 2w geleden · bekijk ↗
AI-samenvatting
In phpMyFAQ, een opensource FAQ-webapplicatie, zijn twee afzonderlijke kwetsbaarheden bekendgemaakt. De eerste stelt een niet-geauthenticeerde aanvaller in staat om de wachtwoordfactor van tweefactorauthenticatie (2FA) te omzeilen en zo elk account met 2FA over te nemen, inclusief beheerdersaccounts. De tweede is een stored cross-site scripting (XSS)-fout in de workflow voor het indienen en beoordelen van FAQ-items, die kan leiden tot het stelen van beheerderssessies. Voor beide problemen zijn updates beschikbaar; ze zijn geregistreerd onder afzonderlijke CVE-identifiers.
Wat is er gebeurd
Er zijn twee afzonderlijke beveiligingsproblemen bekendgemaakt in phpMyFAQ. CVE-2026-56737 is een authenticatie-omzeiling in de publieke verificatieflow van tweefactorauthenticatie: een niet-geauthenticeerde aanvaller kan het numerieke gebruikers-ID van een account samen met een geldige of via brute-force achterhaalde zescijferige TOTP-code indienen, zonder eerst het wachtwoord van het account op te geven, en zo toegang krijgen tot het account. CVE-2026-56736 is een stored XSS-kwetsbaarheid waarbij een door een gebruiker ingediend FAQ-item met geïnjecteerde JavaScript wordt uitgevoerd in de browser van een beheerder zodra deze het item beoordeelt of bewerkt, wat het stelen van sessies en overname van het beheerdersaccount mogelijk maakt.
Technische oorzaak
Bij CVE-2026-56737 vereist het verificatie-eindpunt voor 2FA niet dat er eerst een sessie tot stand is gebracht via succesvolle wachtwoordauthenticatie voordat een TOTP-code wordt geaccepteerd, waardoor de wachtwoordfactor volledig kan worden overgeslagen. Bij CVE-2026-56736 roept de applicatie html_entity_decode() aan nadat strip_tags() de invoer al heeft verwerkt, waardoor gecodeerde HTML-entiteiten worden omgezet naar uitvoerbare HTML. Het beheerdertemplate rendert deze inhoud vervolgens met Twig's |raw-filter zonder verdere opschoning van de uitvoer, waardoor geïnjecteerde scripts kunnen worden uitgevoerd in de browser van de beheerder.
Waarom dit belangrijk is
Beide kwetsbaarheden kunnen leiden tot volledige overname van beheerdersaccounts. De 2FA-omzeiling (CVE-2026-56737) haalt de bescherming weg die 2FA zou moeten bieden: een niet-geauthenticeerde aanvaller heeft alleen een numeriek gebruikers-ID en een TOTP-code nodig om een account over te nemen. De stored XSS (CVE-2026-56736) kan worden geactiveerd via het publieke FAQ-indienformulier door elke niet-geauthenticeerde of laag-geprivilegieerde gebruiker, en wordt uitgevoerd met beheerdersrechten zodra het item wordt beoordeeld, wat sessiediefstal en daaropvolgende administratieve controle over de applicatie mogelijk maakt.
Getroffen versies
CVE-2026-56737 treft phpMyFAQ (de packages thorsten/phpmyfaq en phpmyfaq/phpmyfaq) in versies 3.2.0 tot maar niet inclusief 4.1.6. CVE-2026-56736 treft versies vóór 4.2.0-alpha (de beschrijving geeft aan dat alle versies vóór die release worden getroffen).
Oplossingen en mitigatie
CVE-2026-56737 is verholpen in versie 4.1.6, waarin TOTP-verificatie wordt gebonden aan een sessie die pas tot stand komt na succesvolle wachtwoordauthenticatie, en waarin het aantal mislukte TOTP-pogingen wordt beperkt. Voor dit probleem is geen officiële tijdelijke oplossing gedocumenteerd. CVE-2026-56736 is verholpen in versie 4.2.0-alpha.
Aanbevolen actie
Beheerders die phpMyFAQ gebruiken, wordt aangeraden te upgraden naar versie 4.1.6 of hoger om de 2FA-omzeiling te verhelpen, en naar versie 4.2.0-alpha of hoger om de stored XSS-kwetsbaarheid te verhelpen. Omdat er geen tijdelijke oplossing bestaat voor de 2FA-omzeiling, is upgraden de enige gedocumenteerde oplossing.
PatchBriefing-score
5.3 / 10 · Gemiddeld
Officiële CVSS: 8.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
Waarom deze score
Beide kwetsbaarheden hebben een hoge CVSS-basisscore (8,1 voor CVE-2026-56737 en 8,2 voor CVE-2026-56736), wat hun potentieel weerspiegelt om via overname van beheerdersaccounts vertrouwelijkheid en integriteit volledig te compromitteren. De berekende PatchBriefing-scores (5,3 en 5,1) weerspiegelen de CVSS-basisscore in combinatie met het feit dat beide problemen op afstand en zonder authenticatie uitbuitbaar zijn, zonder dat er momenteel bewijs is van actieve exploitatie, publiek beschikbare exploitcode, of EPSS-gegevens die wijzen op een verhoogde kans op exploitatie op korte termijn.
Getroffen versies
- thorsten/phpmyfaq >= 3.2.0, < 4.1.6
- kwetsbaar
- thorsten/phpmyfaq >=3.2.0,<4.1.6
- kwetsbaar
- ≥ 4.1.6
- gepatcht
- phpmyfaq/phpmyfaq >= 3.2.0, < 4.1.6
- kwetsbaar
- phpmyfaq/phpmyfaq >=3.2.0,<4.1.6
- kwetsbaar
- ≥ 4.1.6
- gepatcht
- thorsten/phpmyfaq < 4.2.0-alpha
- kwetsbaar
- thorsten/phpmyfaq <4.2.0-alpha
- kwetsbaar
- ≥ 4.2.0-alpha
- gepatcht
- phpmyfaq/phpmyfaq < 4.2.0-alpha
- kwetsbaar
- phpmyfaq/phpmyfaq <4.2.0-alpha
- kwetsbaar
- ≥ 4.2.0-alpha
- gepatcht
Gemelde oplossingen
CVE-2026-56737 is verholpen in versie 4.1.6, waarin TOTP-verificatie wordt gebonden aan een sessie die pas tot stand komt na succesvolle wachtwoordauthenticatie, en waarin het aantal mislukte TOTP-pogingen wordt beperkt. Voor dit probleem is geen officiële tijdelijke oplossing gedocumenteerd. CVE-2026-56736 is verholpen in versie 4.2.0-alpha.
Hoe dit rapport is gemaakt
8 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.
-
GitHub Advisory Database database
-
Packagist Security Advisories registry
-
Packagist Security Advisories registry
-
NVD (NIST) database
-
GitHub Advisory Database database
-
Packagist Security Advisories registry
Revisiegeschiedenis
- Gepubliceerd
- Gegenereerd
Gerelateerd
Relevante veranderingen voor de stacks die je volgt.
Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.
✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail