Goal Reached Thanks to every supporter — we hit 100%!

Goal: 1000 CNY · Raised: 1336 CNY

100%

discourse — Vulnerabilities & Security Advisories 259

All 259 CVE vulnerabilities found in discourse, with AI-generated Chinese analysis, references, and POCs.

This page details security vulnerabilities associated with the Discourse platform, focusing on the Common Weakness Enumeration classification tags managed by vendor Discourse. It aggregates a comprehensive list of identified security flaws, including buffer overflows, injection flaws, and cross-site scripting issues, covering reports published from early 2013 through the current year. Users can utilize this resource to track vendor security advisories over time, gain a deeper understanding of specific weakness classes affecting open-source forum software, and look up the historical vulnerability record for this specific product. The data is structured to help developers and system administrators assess the impact of known issues, review patch notes, and prioritize remediation efforts based on severity and exploitability. By centralizing this information, the page serves as a reference for understanding the security posture of Discourse instances and facilitates informed decision-making regarding software updates and configuration hardening. This approach supports transparency in open-source security by providing accessible historical context for past incidents and current risks without requiring users to navigate multiple external documentation sources. The aggregated data reflects reported vulnerabilities that have been publicly disclosed and assigned unique identifiers, ensuring traceability and reference for security professionals auditing their deployment environments against known threat models.

Vendor: discourse

CVE IDTitleCVSSSeverityPublished
CVE-2025-24972 Discourse may bypass user preference when adding users to chat groups CWE-862 4.3 Medium2025-03-26
CVE-2025-24808 Discourse has race condition when adding users to a group DM CWE-362 4.3 Medium2025-03-26
CVE-2024-53266 Cross-site Scripting (XSS) via topic titles when CSP disabled in Discourse CWE-79 4.3 Medium2025-02-04
CVE-2024-53851 Partial denial of service via inline oneboxes in Discourse CWE-400 4.3 Medium2025-02-04
CVE-2024-53994 Potential bypass of chat permissions in Discourse CWE-281 4.3 Medium2025-02-04
CVE-2024-55948 Anonymous cache poisoning via XHR requests in Discourse CWE-346 8.2 High2025-02-04
CVE-2024-56197 Users can see other user's tagged PMs in Discourse CWE-200 2.2 Low2025-02-04
CVE-2024-56328 HTMLi(XSS without CSP) via Onebox urls in Discourse CWE-79 6.5 Medium2025-02-04
CVE-2025-22601 Client Side Path Traversal using activate account route in Discourse CWE-22 3.1 Low2025-02-04
CVE-2025-22602 Stored DOM-based XSS (without CSP) via video placeholders in Discourse CWE-79 6.5 Medium2025-02-04
CVE-2025-23023 Anonymous cache poisoning via request headers in Discourse CWE-346 8.2 High2025-02-04
CVE-2024-49765 Bypass of Discourse Connect using other login paths if enabled in Discourse CWE-359 5.3 Medium2024-12-19
CVE-2024-52589 Moderators can view Screened emails even when the “moderators view emails” option is disabled in Discourse CWE-200 2.2 Low2024-12-19
CVE-2024-52794 Magnific lightbox susceptible to Cross-site Scripting in Discourse CWE-79 6.8 Medium2024-12-19
CVE-2024-53991 Potential Backup file leaked via Nginx in Discourse CWE-200 7.5 High2024-12-19
CVE-2024-47773 Anonymous cache poisoning via XHR requests in Discourse CWE-610 8.2 High2024-10-08
CVE-2024-47772 Cross-site Scripting (XSS) via chat excerpts when content security policy (CSP) disabled in Discourse CWE-79 6.5 Medium2024-10-07
CVE-2024-43789 Denial of service by the absence of restrictions on replies to posts in Discourse CWE-400 7.5 High2024-10-07
CVE-2024-45297 Prevent topic list filtering by hidden tags for unauthorized users in Discourse CWE-269 5.3 Medium2024-10-07
CVE-2024-45051 Bypass of email address validation via encoded email addresses in Discourse CWE-287 8.2 High2024-10-07
CVE-2024-39320 Discourse allows iframe injection though default site setting CWE-74 6.1 Medium2024-07-30
CVE-2024-37299 Discourse vulnerable to DoS via Tag Group CWE-400 4.9 Medium2024-07-30
CVE-2024-37165 Discourse has an XSS via Onebox system CWE-79 6.3 Medium2024-07-30
CVE-2024-38360 Denial of service via Watched Words in Discourse CWE-400 4.9 Medium2024-07-15
CVE-2024-37157 Discourse vulnerable to Server-Side Request Forgery via FastImage CWE-918 6.4 Medium2024-07-03
CVE-2024-36122 Discourse doesn't limit reviewable user serializer payload CWE-200 2.4 Low2024-07-03
CVE-2024-36113 Discourse missing authorization checks for suspending admins/moderators CWE-862 4.9 Medium2024-07-03
CVE-2024-35234 Discourse vulnerable to stored-dom XSS via Facebook Oneboxes CWE-79 4.2 Medium2024-07-03
CVE-2024-35227 Discourse vulnerable to DoS through Onebox CWE-20 7.5 High2024-07-03
CVE-2024-27085 Denial of service through invites in Discourse CWE-400 6.5 Medium2024-03-15

All 259 known CVE vulnerabilities affecting discourse with full Chinese analysis, references, and POCs where available.