Back

MEDIUM

phpMyFAQ - Insufficient Authorization Check in Admin API Endpoints

Published May 15, 2026

Description

phpMyFAQ before 4.1.2 contains an insufficient authorization vulnerability in admin-api routes that allows authenticated ordinary users to access administrative endpoints by only checking login status instead of verifying backend privileges. Attackers with valid frontend user accounts can access sensitive backend operational information including dashboard versions, LDAP configuration, Elasticsearch statistics, and health-check data.

Affected products

Remediation

No remediation recorded yet.

References (5)

Change history (0)

No recorded changes yet.

Sources

CVE.org / MITRE

Status PUBLISHED
Assigner VulnCheck
Published May 15, 2026
Updated May 28, 2026
Reserved May 8, 2026

CISA Vulnrichment

Updated May 15, 2026

NVD

Status Deferred
Modified Jun 17, 2026

Red Hat

No data

ENISA EUVD

Assigner VulnCheck
Published May 15, 2026
Updated May 28, 2026