Missing Authorization in phpMyFAQ - #VU140887

 

Missing Authorization in phpMyFAQ - #VU140887

Published: August 4, 2026


Vulnerability identifier: #VU140887
CSH Severity: Low
CVSS v4: 5.3 [CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N]
CVE-ID: N/A
CWE-ID: CWE-862
Exploitation vector: Remote access
Exploit availability: No public exploit available

Vulnerability details

The vulnerability allows a remote user to create new user accounts despite registration being disabled.

The vulnerability exists due to missing authorization in the registration API controllers when handling registration requests while security.enableRegistration is disabled. A remote user can send crafted registration requests to create new user accounts despite registration being disabled.

If spam.manualActivation is disabled, created accounts may be activated automatically.


Affected software

phpMyFAQ

Remediation

Install security update from vendor's website.

phpMyFAQ - update to 4.1.7

External References