Missing Authorization in phpMyFAQ - #VU140887
Published: August 4, 2026
Vulnerability details
The vulnerability allows a remote user to create new user accounts despite registration being disabled.
The vulnerability exists due to missing authorization in the registration API controllers when handling registration requests while security.enableRegistration is disabled. A remote user can send crafted registration requests to create new user accounts despite registration being disabled.
If spam.manualActivation is disabled, created accounts may be activated automatically.