La versión de phpMyAdmin instalada en el servidor web remoto permite el acceso sin restricciones ni autenticación. Es probable que esto se deba a la configuración de auth_typeenconfigy al almacenamiento de las credenciales de inicio de sesión en el archivo de configuración.

Un atacante remoto podría explotar esto para ejecutar consultas SQL arbitrarias, eliminar bases de datos o incluso ejecutar código previamente diseñado de forma remota.

CVE: N/A
Factor de Riesgo: Alto
Valor CVSS Base: 7,5

Solución:
Restrinja el acceso a phpMyAdmin, una opción para hacer esto es disponer una puerta de enlace delante de toda la aplicación utilizando las funciones de autenticación y autorización de .htaccess integradas de Apache.
Para hacerlo, primero debe habilitar el uso de anulaciones del archivo .htaccess editando su archivo de configuración de Apache.

Utilice su editor de texto preferido para editar el archivo phpmyadmin.conf que se dispuso en su directorio de configuración de Apache. En este caso, utilizaremos nano:

sudo htpasswd -c /etc/phpmyadmin/.htpasswd username/pre>

Agregue una directiva AllowOverride All dentro de la sección <Directory /usr/share/phpmyadmin>​​​del archivo de configuración, como se muestra:

Una vez que agregue esta línea, guarde y cierre el archivo. Si utilizó nano para editar el archivo, hágalo presionando CTRLCTRL + X, Yy luego ENTERPara implementar los cambios que realizó, reinicie Apache:

sudo systemctl restart apache2

Ahora que habilitó el uso de .htaccess para su aplicación, deberá crear uno para implementar seguridad.
Para que pueda hacerlo de forma correcta, el archivo debe crearse dentro del directorio de la aplicación. Puede crear el archivo necesario y abrirlo en su editor de texto con privilegios root escribiendo lo siguiente:

sudo nano /usr/share/phpmyadmin/.htaccess

Dentro de este archivo, ingrese las siguientes lineas:
AuthType Basic
AuthName "Restricted Files"
AuthUserFile /etc/phpmyadmin/.htpasswdRequire valid-user

Cuando termine, guarde y cierre el archivo. La ubicación que seleccionó para su archivo de contraseña fue:/etc/phpmyadmin/.htpasswd.
Ahora puede crear este archivo y pasarle un usuario inicial con la utilidad htpasswd:

sudo htpasswd -c /etc/phpmyadmin/.htpasswd username

Para el usuario que creará, se le solicitará seleccionar y confirmar una contraseña. Después, el archivo se creará con la contraseña con hash que ingresó.Si desea ingresar un usuario adicional, debe hacerlo sin el indicador -c, como se muestra en la siguiente linea:

sudo htpasswd /etc/phpmyadmin/.htpasswd additionaluser

Ahora, cuando acceda a su subdirectorio phpMyAdmin, se le solicitarán el nombre de cuenta y la contraseña adicionales que acaba de configurar:

https://domain_name_or_IP/phpmyadmin

Después de ingresar la autenticación de Apache, accederá a la página de autenticación normal de phpMyAdmin para ingresar sus credenciales de MySQL. Al añadir un conjunto adicional de credenciales que no son las de MySQL, proporciona a su base de datos una capa de seguridad adicional.

Referencias:

https://www.tenable.com/plugins/nessus/40352
https://docs.phpmyadmin.net/en/latest/#authentication_modes