MEDIUM🇬🇧 English

CVE-2026-39354

CVSS 6.5v3.1pub. 2026-04-07upd. 2026-07-24

Scoold to platforma Q&A i dzielenia się wiedzą dla zespołów. Przed wersją 1.66.2 uwierzytelniony błąd autoryzacji w Scoold pozwala każdemu zalogowanemu użytkownikowi o niskich uprawnieniach na nadpisanie istniejącego pytania innego użytkownika poprzez przesłanie publicznego ID pytania jako parametru postId do POST /questions/ask. Ponieważ ID pytań są ujawniane w normalnych URL-ach pytań, atacjący o niskich uprawnieniach może pobrać ID pytania ofiary ze strony publicznej i spowodować, że treści kontrolowane przez atacjącego będą przechowywane pod istniejącym obiektem pytania. Prowadzi to do bezpośredniej utraty integralności treści generowanej przez użytkowników i naruszenia integralności istniejącego wątku dyskusji. Luka ta została naprawiona w wersji 1.66.2.

Pokaż oryginał (EN)

Scoold is a Q&A and a knowledge sharing platform for teams. Prior to 1.66.2, an authenticated authorization flaw in Scoold allows any logged-in, low-privilege user to overwrite another user's existing question by supplying that question's public ID as the postId parameter to POST /questions/ask. Because question IDs are exposed in normal question URLs, a low-privilege attacker can take a victim question ID from a public page and cause attacker-controlled content to be stored under that existing question object. This causes direct integrity loss of user-generated content and corrupts the integrity of the existing discussion thread. This vulnerability is fixed in 1.66.2.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N
  • Erudika Scoold

    APP
    Erudika
    < 1.66.2
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2024-50334HIGH8.7ten sam produkt

Scoold is a Q&A and a knowledge sharing platform for teams. A semicolon path injection vulnerability was found...

CVE-2022-1543HIGH8.8ten sam produkt

Improper handling of Length parameter in GitHub repository erudika/scoold prior to 1.49.4. When the text size ...

CVE-2026-34832MEDIUM6.5ten sam produkt

Scoold to platforma Q&A i dzielenia się wiedzą dla zespołów. W wersjach przed 1.66.1 Scoold zawiera błąd autor...

CVE-2021-46372MEDIUM5.4ten sam produkt

Scoold 1.47.2 is a Q&A/knowledge base platform written in Java. When writing a Q&A, the markdown editor is vul...

CVE-2022-1848MEDIUM5.3ten sam vendor

Business Logic Errors in GitHub repository erudika/para prior to 1.45.11.