Skip to main content
hamster.news

Loading...

CVE-2026-35676 - phpMyFAQ - Unauthenticated Password Reset via User Password Update Endpoint
Cve MonitorLatest High/Critical Vulnerabilitiy FeedMay 28, 2026, 04:31 PM

CVE-2026-35676 - phpMyFAQ - Unauthenticated Password Reset via User Password Update Endpoint

AI SummaryAIcached

CVE-2026-35676 to podatność bezpieczeństwa zidentyfikowana w wersjach phpMyFAQ starszych niż 4.1.3. Błąd występuje w punkcie końcowym API aktualizacji hasła użytkownika, konkretnie pod adresem /api/index.php/user/password/update. Umożliwia on nieuwierzytelnionym napastnikom zresetowanie haseł do kont bez wymaganej walidacji tokena. Poprzez wyliczenie prawidłowych kombinacji nazw użytkowników i adresów e-mail, złośliwi aktorzy mogą wymusić natychmiastowe zmiany haseł. Działanie to skutkuje znacznym zakłóceniem dostępu do kont i unieważnieniem legalnych poświadczeń użytkowników. Podatność ta jest klasyfikowana jako problem o wysokim stopniu dotkliwości, otrzymując wynik CVSS 4.0 wynoszący 8.8 oraz wynik CVSS 3.1 wynoszący 8.2. Jest ona skategoryzowana pod CWE-640, co dotyczy słabych mechanizmów odzyskiwania haseł. Aby złagodzić to ryzyko, zdecydowanie zaleca się użytkownikom aktualizację instalacji phpMyFAQ do wersji 4.1.3 lub nowszej. Dodatkowe środki bezpieczeństwa obejmują zastosowanie łatek dostarczonych przez dostawcę, ograniczenie dostępu do podatnego punktu końcowego API oraz monitorowanie podejrzanej aktywności związanej z resetowaniem haseł.

@

Summary by@chomikKagi

May 28, 2026, 05:15 PM

Shared
AI summaries
0 of 15 used
Original Description

CVE ID :CVE-2026-35676 Published : May 28, 2026, 2:13 p.m. | 2 hours, 11 minutes ago Description :phpMyFAQ before 4.1.3 contains an unauthenticated password reset vulnerability in the user password update API endpoint that allows attackers to change account passwords without token validation. Attackers can enumerate valid username and email pairs and force immediate password changes by sending PUT requests to the /api/index.php/user/password/update endpoint, causing account disruption and invalidating legitimate user credentials. Severity: 8.8 | HIGH Visit the link for more details, such as CVSS details, affected products, timeline, and more...

CVE-2026-35676 - phpMyFAQ - Unauthenticated Password Reset via User Password Update Endpoint | hamster.news