CVE-2026-34832Scoold是一个团队问答和知识共享平台。在1.66.1版本之前,该系统存在一个经过身份验证的授权缺陷。该漏洞允许任何登录的低权限用户通过向POST /feedback/{id}/delete端点发送请求,删除其他用户的反馈帖子。系统只验证了用户是否登录,未验证对象所有权或管理员权限,导致非特权账户可以删除受害者的反馈内容。
该漏洞属于典型的越权漏洞,具体表现为访问控制失效(IDOR)。Scoold在实现删除反馈功能时,后端接口`POST /feedback/{id}/delete`存在逻辑缺陷。虽然系统强制要求用户通过身份认证,但忽略了授权验证。具体而言,服务器在接收删除请求时,仅确认了请求者当前持有有效的登录Session,未进一步比对请求者ID与反馈资源所有者ID,也未校验请求者是否具备管理员或版主权限。因此,攻击者无需交互,仅需利用一个低权限账户,遍历或枚举反馈ID并发送删除请求,即可导致系统内任意用户的反馈数据被非法删除,严重破坏了数据完整性。