A vulnerability was identified in funadmin up to 7.1.0-rc4. Affected by this vulnerability is the function getMember of the file app/frontend/view/login/forget.html. Such manipulation leads to information disclosure. The attack may be launched remotely. The exploit is publicly available and might be used. The vendor was contacted early about this disclosure but did not respond in any way.
CVE-2026-2894 is an information disclosure vulnerability in funadmin versions up to 7.1.0-rc4 affecting the getMember function in the login forget password module. The vulnerability allows remote attackers to access sensitive information through manipulation of the affected component.
تم تحديد ثغرة في الكشف عن المعلومات في funadmin حتى الإصدار 7.1.0-rc4 تؤثر على وظيفة getMember في ملف app/frontend/view/login/forget.html. يمكن للمهاجمين البعيدين استغلال هذه الثغرة للوصول إلى بيانات حساسة من خلال التلاعب بالمكون. يتوفر استغلال عام للثغرة ولم يستجب البائع لإشعارات الكشف المبكرة.
CVE-2026-2894 هو ثغرة في الكشف عن المعلومات في إصدارات funadmin حتى 7.1.0-rc4 تؤثر على وظيفة getMember في وحدة نسيان كلمة المرور. تسمح الثغرة للمهاجمين البعيدين بالوصول إلى معلومات حساسة من خلال التلاعب بالمكون المتأثر.
Upgrade funadmin to version 7.1.0-rc5 or later immediately. If immediate upgrade is not possible, restrict access to the forget password functionality through network controls and implement input validation on the getMember function parameters.
قم بترقية funadmin إلى الإصدار 7.1.0-rc5 أو أحدث على الفور. إذا لم يكن الترقية الفورية ممكنة، فقيّد الوصول إلى وظيفة نسيان كلمة المرور من خلال عناصر التحكم في الشبكة وطبّق التحقق من صحة المدخلات على معاملات وظيفة getMember.