概要
phpMyFAQはオープンソースのFAQウェブアプリケーションです。バージョン4.0.16以下では、複数の公開APIエンドポイントがアクセス制御の不備により機密性の高いユーザー情報を不適切に公開していました。OpenQuestionController::list()エンドポイントは、デフォルトでshowAll=trueの状態でQuestion::getAll()を呼び出し、非公開としてマークされたレコード(isVisible=false)およびユーザーのメールアドレスを返していました。同様の情報漏洩はコメント、ニュース、FAQのAPIにも存在していました。この情報漏洩の脆弱性により、攻撃者はフィッシングキャンペーン用のメールアドレスを収集したり、明示的に非公開とされたコンテンツにアクセスしたりする可能性があります。この問題はバージョン4.0.17で修正されました。
技術情報
- 深刻度: 高
- 公開日: 2026-01-29T15:58:47+09:00
- 更新日: 2026-01-29T15:58:47+09:00
参考リンク
対処方法
該当ソフトウェアの最新版への更新、または開発元が提供する緩和策の適用を推奨します。運用環境に応じて事前検証の上で実施してください。
免責
本記事は公開情報をもとに自動集約された速報です。正確性・完全性は保証できません。必ず一次情報(上記リンク等)をご確認ください。
