CVE-2026-46365phpMyFAQ 4.1.2 之前的版本存在安全漏洞。在 /admin/api/content/tags/{tagId} 端点中,由于缺乏必要的授权检查,任何经过身份验证的用户(包括普通前端用户)都可以发送带有有效会话 Cookie 的 DELETE 请求来删除任意标签。这会导致数据的永久丢失,并扰乱 FAQ 的组织结构,造成系统完整性和可用性的破坏。
该漏洞源于 phpMyFAQ 的后端 API 实现中存在逻辑缺陷。虽然受影响的 API 端点路径包含 /admin/,暗示其应仅限管理员访问,但服务器端代码在处理 DELETE 请求时未验证用户角色。攻击者只需拥有一个有效的低权限账号(如普通注册用户),即可获取合法的会话 Cookie。利用此 Cookie 构造针对特定标签 ID 的 HTTP DELETE 请求,服务器会直接执行删除操作而忽略权限边界。这是一种典型的越权漏洞(IDOR/BOLA),利用了业务逻辑层面的访问控制缺失。