CVE-2026-46367
Duplicate Advisory: phpMyFAQ: Stored XSS via Utils::parseUrl() in comment rendering
7.6
HIGH
CVSS 3.1
EPSS 0.21%
描述
### Duplicate Advisory This advisory has been withdrawn because it is a duplicate of GHSA-9525-27vj-c8r8. This link is maintained to preserve external references. ### Original Description phpMyFAQ before 4.1.2 contains a stored cross-site scripting vulnerability in Utils::parseUrl() that allows authenticated users to inject JavaScript via malformed URLs in comments. Attackers can craft URLs with unescaped quotes to inject event handlers, stealing admin session cookies and achieving full application takeover when visitors view affected FAQ pages.
如何修補 CVE-2026-46367
要修補 CVE-2026-46367,請將受影響套件升級到下列已修補版本。
- —升級至 4.1.2 或更新版本
- —升級至 4.1.2 或更新版本
- —升級至 4.1.2 或更新版本
- —升級至 4.1.2 或更新版本
CVE-2026-46367 正在被利用嗎?
低 — EPSS 為 0.2%,目前沒有觀察到大規模利用活動。
受影響套件(4)
- >= 4.1.1, < 4.1.2
- from 0, < 4.1.2
- >= 4.1.1, < 4.1.2
- from 0, < 4.1.2
CVSS 分數
| 來源 | 版本 | 嚴重程度 | 向量 |
|---|---|---|---|
| osv | CVSS 4.0 | — | CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:P/VC:H/VI:L/VA:N/SC:H/SI:L/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
| osv | CVSS 3.1 | HIGH7.6 | CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:L/A:N |