Files or Directories Accessible to External Parties in phpMyFAQ - #VU140882

 

Files or Directories Accessible to External Parties in phpMyFAQ - #VU140882

Published: August 4, 2026


Vulnerability identifier: #VU140882
CSH Severity: Medium
CVSS v4: 5.6 [CVSS:4.0/AV:L/AC:L/AT:P/PR:N/UI:A/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N]
CVE-ID: N/A
CWE-ID: CWE-552
Exploitation vector: Remote access
Exploit availability: No public exploit available

Vulnerability details

The vulnerability allows a remote attacker to disclose sensitive information.

The vulnerability exists due to files accessible to external parties in the content backup API when creating and downloading a content backup. A remote attacker can race requests to retrieve a leftover or temporarily exposed content.zip file to disclose sensitive information.

User interaction is required to trigger backup creation in the affected workflow.


Affected software

phpMyFAQ

Remediation

Install security update from vendor's website.

phpMyFAQ - update to 4.1.7

External References