Incorrect authorization in phpMyFAQ - CVE-2026-57994
Published: July 14, 2026
phpMyFAQ
Detailed vulnerability description
The vulnerability allows a remote attacker to disclose sensitive information.
The vulnerability exists due to incorrect authorization in public FAQ API endpoints when handling requests for inactive FAQ entries. A remote attacker can send crafted API requests to disclose sensitive information.
Public routes can return inactive FAQ titles, previews, and in some cases full answer content that is intended to remain non-public.