Gemiddeld · 4.9 PHP-packages GHSA-rw77-vq4g-x3hp CVE-2026-56738 PKSA-5kfv-yxk9-ft5p PKSA-mq9q-wz1h-jkfd
phpMyFAQ: Geauthenticeerde SQL-injectie in beheer van stopwoorden (CVE-2026-56738)
Een SQL-injectiekwetsbaarheid in het stopwoordenbeheer van phpMyFAQ stelt een geauthenticeerde beheerder in staat om via de functie voor het toevoegen van stopwoorden willekeurige SQL-code te injecteren. Versie 4.1.6 verhelpt het probleem.
AI-samenvatting
Er is een SQL-injectiekwetsbaarheid bekendgemaakt in phpMyFAQ, een opensource FAQ-webapplicatie. Het probleem bevindt zich in de functie waarmee nieuwe stopwoorden worden toegevoegd in het beheergedeelte van de applicatie, en stelt een gebruiker met beheerdersrechten in staat willekeurige SQL-statements te injecteren. De leverancier heeft versie 4.1.6 uitgebracht om dit te verhelpen.
Wat is er gebeurd
Er is een SQL-injectiekwetsbaarheid vastgesteld in de methode `StopWords::add()` van phpMyFAQ. Deze methode bouwt een SQL `INSERT`-statement op met `sprintf()` en plaatst de door de gebruiker opgegeven stopwoordwaarde direct in de querystring, zonder de database-escapingfunctie van de applicatie toe te passen. Een vergelijkbare methode, `StopWords::update()`, die een bestaand stopwoord aanpast, escaped dezelfde soort invoer wél correct. De fout is dus beperkt tot het invoegpad (add).
Technische oorzaak
De oorzaak is onjuiste neutralisatie van speciale tekens in een SQL-commando (CWE-89). Omdat de methode `add()` de parameter "word" niet escaped voordat deze in de SQL-string wordt ingevoegd, kan een zorgvuldig samengestelde waarde uit de bedoelde string-literal breken, waardoor een aanvaller willekeurige SQL-statements aan de query kan toevoegen.
Waarom dit belangrijk is
Een aanvaller die via dit pad willekeurige SQL kan injecteren, kan databasetabellen verwijderen, data buitmaken of andere rijen in de database aanpassen. Dit kan de vertrouwelijkheid en integriteit van de volledige database van de phpMyFAQ-installatie in gevaar brengen.
Wie wordt hierdoor getroffen
Misbruik vereist een geauthenticeerd beheerdersaccount met toegang tot de functie voor stopwoordenbeheer in phpMyFAQ. Dit is geen ongeauthenticeerde, op afstand uitbuitbare kwetsbaarheid; de aanvaller (of een gecompromitteerd beheerdersaccount) moet al over beheerdersrechten binnen de applicatie beschikken.
Getroffen versies
De kwetsbaarheid treft de Composer-pakketten `phpmyfaq/phpmyfaq` en `thorsten/phpmyfaq` in versies tot en met 4.1.5. Versie 4.1.6 bevat de oplossing.
Oplossingen en mitigatie
De leverancier heeft versie 4.1.6 uitgebracht, waarin de ontbrekende escaping in de methode `StopWords::add()` is gecorrigeerd. Beheerders van getroffen versies wordt aangeraden te upgraden naar 4.1.6.
Aanbevolen actie
Werk phpMyFAQ zo snel mogelijk bij naar versie 4.1.6. Beperk in de tussentijd de toegang tot het beheerdersaccount tot vertrouwde gebruikers, aangezien misbruik een geauthenticeerd beheerdersaccount met toegang tot het stopwoordenbeheer vereist.
PatchBriefing-score
4.9 / 10 · Gemiddeld
Officiële CVSS: 8.5
CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Waarom deze score
Deze kwetsbaarheid heeft een patchwire-score van 4,9, voornamelijk bepaald door de CVSS-basisscore van 8,5, die de grote impact op vertrouwelijkheid en integriteit van data weerspiegelt zodra de kwetsbaarheid wordt misbruikt. De score wordt gematigd doordat misbruik authenticatie met beheerdersrechten vereist (dus niet ongeauthenticeerd of op afstand uitbuitbaar zonder inloggegevens), en er zijn geen aanwijzingen voor bekend misbruik, publiek beschikbare exploitcode, of een verhoogde EPSS-kans op uitbuiting. Er is een update beschikbaar, wat verdere verhoging van de score eveneens beperkt.
Getroffen versies
- phpmyfaq/phpmyfaq <= 4.1.5
- kwetsbaar
- phpmyfaq/phpmyfaq <=4.1.5
- kwetsbaar
- ≥ 4.1.6
- gepatcht
- thorsten/phpmyfaq <= 4.1.5
- kwetsbaar
- thorsten/phpmyfaq <=4.1.5
- kwetsbaar
- ≥ 4.1.6
- gepatcht
Gemelde oplossingen
De leverancier heeft versie 4.1.6 uitgebracht, waarin de ontbrekende escaping in de methode `StopWords::add()` is gecorrigeerd. Beheerders van getroffen versies wordt aangeraden te upgraden naar 4.1.6.
Hoe dit rapport is gemaakt
4 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.
-
GitHub Advisory Database database
-
Packagist Security Advisories registry
-
Packagist Security Advisories registry
-
NVD (NIST) database
Revisiegeschiedenis
- Gepubliceerd
- Gegenereerd
Gerelateerd
Relevante veranderingen voor de stacks die je volgt.
Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.
✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail