Security Advisory

CVE-2026-35672

CVE vulnerability detail - eXtreme Datacenter Security Operations

Published 2026-05-28 14:13:13
Last updated 2026-06-23 16:16:23
Assigner VulnCheck
CVSS score 7.5
State PUBLISHED

Description

phpMyFAQ before 4.1.3 contains an authentication bypass vulnerability in API v4.0 where the default empty api.apiClientToken allows unauthenticated users to create and modify FAQ entries. Attackers can send an empty x-pmf-token header to bypass token validation and inject malicious content via POST endpoints /api/v4.0/faq/create, /api/v4.0/category, and /api/v4.0/question.