Naar inhoud
PatchBriefing

Zoek in PatchBriefing

Typ minimaal twee tekens. Resultaten worden direct bijgewerkt.

Zoek op CVE’s, producten, packages en artikeltitels.

Niets gevonden. Kenmerken zoals CVE en GHSA zijn in beide talen doorzoekbaar.

Inschrijven

Gemiddeld · 4.9 PHP-packages GHSA-rw77-vq4g-x3hp CVE-2026-56738 PKSA-5kfv-yxk9-ft5p PKSA-mq9q-wz1h-jkfd

phpMyFAQ: Geauthenticeerde SQL-injectie in beheer van stopwoorden (CVE-2026-56738)

Een SQL-injectiekwetsbaarheid in het stopwoordenbeheer van phpMyFAQ stelt een geauthenticeerde beheerder in staat om via de functie voor het toevoegen van stopwoorden willekeurige SQL-code te injecteren. Versie 4.1.6 verhelpt het probleem.

AI-samenvatting

Er is een SQL-injectiekwetsbaarheid bekendgemaakt in phpMyFAQ, een opensource FAQ-webapplicatie. Het probleem bevindt zich in de functie waarmee nieuwe stopwoorden worden toegevoegd in het beheergedeelte van de applicatie, en stelt een gebruiker met beheerdersrechten in staat willekeurige SQL-statements te injecteren. De leverancier heeft versie 4.1.6 uitgebracht om dit te verhelpen.

Wat is er gebeurd

Er is een SQL-injectiekwetsbaarheid vastgesteld in de methode `StopWords::add()` van phpMyFAQ. Deze methode bouwt een SQL `INSERT`-statement op met `sprintf()` en plaatst de door de gebruiker opgegeven stopwoordwaarde direct in de querystring, zonder de database-escapingfunctie van de applicatie toe te passen. Een vergelijkbare methode, `StopWords::update()`, die een bestaand stopwoord aanpast, escaped dezelfde soort invoer wél correct. De fout is dus beperkt tot het invoegpad (add).

Technische oorzaak

De oorzaak is onjuiste neutralisatie van speciale tekens in een SQL-commando (CWE-89). Omdat de methode `add()` de parameter "word" niet escaped voordat deze in de SQL-string wordt ingevoegd, kan een zorgvuldig samengestelde waarde uit de bedoelde string-literal breken, waardoor een aanvaller willekeurige SQL-statements aan de query kan toevoegen.

Waarom dit belangrijk is

Een aanvaller die via dit pad willekeurige SQL kan injecteren, kan databasetabellen verwijderen, data buitmaken of andere rijen in de database aanpassen. Dit kan de vertrouwelijkheid en integriteit van de volledige database van de phpMyFAQ-installatie in gevaar brengen.

Wie wordt hierdoor getroffen

Misbruik vereist een geauthenticeerd beheerdersaccount met toegang tot de functie voor stopwoordenbeheer in phpMyFAQ. Dit is geen ongeauthenticeerde, op afstand uitbuitbare kwetsbaarheid; de aanvaller (of een gecompromitteerd beheerdersaccount) moet al over beheerdersrechten binnen de applicatie beschikken.

Getroffen versies

De kwetsbaarheid treft de Composer-pakketten `phpmyfaq/phpmyfaq` en `thorsten/phpmyfaq` in versies tot en met 4.1.5. Versie 4.1.6 bevat de oplossing.

Oplossingen en mitigatie

De leverancier heeft versie 4.1.6 uitgebracht, waarin de ontbrekende escaping in de methode `StopWords::add()` is gecorrigeerd. Beheerders van getroffen versies wordt aangeraden te upgraden naar 4.1.6.

Aanbevolen actie

Werk phpMyFAQ zo snel mogelijk bij naar versie 4.1.6. Beperk in de tussentijd de toegang tot het beheerdersaccount tot vertrouwde gebruikers, aangezien misbruik een geauthenticeerd beheerdersaccount met toegang tot het stopwoordenbeheer vereist.

PatchBriefing-score

4.9 / 10 · Gemiddeld

Officiële CVSS: 8.5

CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X

Waarom deze score

Deze kwetsbaarheid heeft een patchwire-score van 4,9, voornamelijk bepaald door de CVSS-basisscore van 8,5, die de grote impact op vertrouwelijkheid en integriteit van data weerspiegelt zodra de kwetsbaarheid wordt misbruikt. De score wordt gematigd doordat misbruik authenticatie met beheerdersrechten vereist (dus niet ongeauthenticeerd of op afstand uitbuitbaar zonder inloggegevens), en er zijn geen aanwijzingen voor bekend misbruik, publiek beschikbare exploitcode, of een verhoogde EPSS-kans op uitbuiting. Er is een update beschikbaar, wat verdere verhoging van de score eveneens beperkt.

Getroffen versies

phpmyfaq/phpmyfaq <= 4.1.5
kwetsbaar
phpmyfaq/phpmyfaq <=4.1.5
kwetsbaar
≥ 4.1.6
gepatcht
thorsten/phpmyfaq <= 4.1.5
kwetsbaar
thorsten/phpmyfaq <=4.1.5
kwetsbaar
≥ 4.1.6
gepatcht

Gemelde oplossingen

De leverancier heeft versie 4.1.6 uitgebracht, waarin de ontbrekende escaping in de methode `StopWords::add()` is gecorrigeerd. Beheerders van getroffen versies wordt aangeraden te upgraden naar 4.1.6.

Hoe dit rapport is gemaakt

4 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.

  • GitHub Advisory Database database
  • Packagist Security Advisories registry
  • Packagist Security Advisories registry
  • NVD (NIST) database
Eén rapport
phpMyFAQ: Geauthenticeerde SQL-injectie in beheer van stopwoorden (CVE-2026-56738)
1 artikel · 4 bronnen geciteerd
Revisiegeschiedenis
  1. Gepubliceerd
  2. Gegenereerd
De Ochtendbriefing

Relevante veranderingen voor de stacks die je volgt.

Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.

✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail