CVE-2026-30888Discourse是一个开源讨论平台,其特定版本前存在权限绕过漏洞。该漏洞允许拥有版主权限的用户编辑被明确禁止修改的站点策略文档,包括服务条款、指南和隐私政策。尽管攻击需要高权限,但此缺陷破坏了权限隔离原则,可能导致关键法律文档被恶意篡改。
该漏洞源于Discourse在处理站点策略文档编辑请求时的逻辑缺陷。在受影响版本中,系统未严格校验用户对特定敏感文档(如ToS、隐私政策)的写权限,导致普通版主可绕过限制。攻击者需先获取高权限账号,随后通过构造特定的HTTP请求(如PUT/POST)向管理端点发送数据,从而更新受保护文档。由于攻击链路需要高权限且不直接影响系统服务可用性,CVSS评分较低,但存在严重的信息完整性风险。