CVE-2026-45009phpMyFAQ 4.1.2之前的版本在admin-api路由中存在授权不足漏洞。系统仅检查用户登录状态而未验证后端权限,导致经过身份认证的普通用户可访问管理端点。攻击者利用此漏洞可获取仪表板版本、LDAP配置、Elasticsearch统计及健康检查等敏感信息。
该漏洞源于phpMyFAQ后端API的权限校验逻辑存在缺失。在受影响版本中,部分管理接口仅依赖于用户的登录状态来决定是否放行请求,而没有进一步验证该用户会话是否拥有管理员角色。攻击者首先需要在系统中注册或获取一个普通用户账号。一旦登录成功,系统会分配一个有效的会话Cookie。攻击者随后利用该Cookie,直接向/admin/api下的特定端点(如/version、/configuration等)发起请求。由于服务端缺失了特权检查步骤,这些请求被服务器正常处理并返回了原本仅对管理员可见的敏感配置及运行状态数据,从而造成了信息泄露。