Goal Reached Thanks to every supporter — we hit 100%!

Goal: 1000 CNY · Raised: 1336 CNY

100%

discourse — Vulnerabilities & Security Advisories 303

Browse all 303 CVE security advisories affecting discourse. AI-powered Chinese analysis, POCs, and references for each vulnerability.

Discourse is an open-source discussion platform primarily utilized for community forums and online communities. Its architecture, built on Ruby on Rails and Ember.js, has historically exposed it to common web application vulnerabilities. Recorded Common Vulnerabilities and Exposures (CVEs) frequently involve cross-site scripting (XSS), remote code execution (RCE), and privilege escalation flaws, often stemming from improper input validation or insecure deserialization. While the platform employs modern security practices like Content Security Policy and automated testing, its complexity and extensive plugin ecosystem create a broad attack surface. Notable incidents have included arbitrary file read vulnerabilities and session fixation issues, prompting rapid patches from the core team. The high volume of CVEs reflects the software’s active development cycle and the rigorous scrutiny applied to its codebase, rather than inherent systemic failure. Administrators must prioritize regular updates and strict plugin management to mitigate these risks effectively.

Found 270 results / 303Clear Filters
CVE IDTitleCVSSSeverityPublished
CVE-2026-72732 Discourse: Templates endpoint exposes hidden tag names — discourseCWE-862 4.3 Medium2026-08-10
CVE-2026-72731 Discourse: Strip SQL comments and use non-recursive parameter interpolation in Data Explorer — discourseCWE-89 7.1 High2026-08-10
CVE-2026-72730 Discourse: Stored XSS chat-transcript username unescaped in Rich Text Editor — discourseCWE-79 8.7 High2026-08-10
CVE-2026-72729 Discourse: Stored XSS in discourse-local-dates plugin — discourseCWE-79 2.0 Low2026-08-10
CVE-2026-72728 Discourse: Onebox iframe origin allowlist enforces URL authority boundary — discourseCWE-20 6.3 Medium2026-08-10
CVE-2026-72727 Discourse: Stored XSS in the moderation review queue — discourseCWE-79 4.8 Medium2026-08-10
CVE-2026-72726 Discourse: Unauthorized eavesdropping on private AI bot conversations. — discourseCWE-200 6.5 Medium2026-08-10
CVE-2026-72725 Discourse: Stored XSS in staff action logs injects staff UI — discourseCWE-79 5.4 Medium2026-08-10
CVE-2026-72724 Discourse: Private Chat Threat Message Disclosure via Chat Onebox Channel/Threat ID Mismatch — discourseCWE-639 4.3 Medium2026-08-10
CVE-2026-72723 Discourse: Anonymous sidebar serialization exposes descriptions of category-restricted tags — discourseCWE-862 5.3 Medium2026-08-10
CVE-2026-72722 Discourse: Duplicate lookup reveals restricted topic titles through canonicalized URLs — discourseCWE-862 4.3 Medium2026-08-10
CVE-2026-72721 Discourse: Onebox Domain Blocklist Bypass via Case-Sensitive Comparison — discourseCWE-178 5.3 Medium2026-08-10
CVE-2026-72720 Discourse: HTML injection in PrettyText.format_for_email from cooked-attribute reparsing — discourseCWE-79 6.4 Medium2026-08-10
CVE-2026-45780 Discourse: Private event sample invitees are serialized to non-invited event viewers — discourseCWE-200 5.3 Medium2026-07-09
CVE-2026-53963 Discourse: Stored-XSS in 2FA delete confirmation modal — discourseCWE-79 7.3 High2026-07-09
CVE-2026-59828 Discourse: Hidden post revisions leak through adjacent visible diffs — discourseCWE-200 5.3 Medium2026-07-09
CVE-2026-44787 Discourse: Signup-time primary_group_id assignment grants whisperer access — discourseCWE-269 8.2 High2026-07-09
CVE-2026-53962 Discourse: Insufficient SVG sanitization logic — discourseCWE-79 5.4 Medium2026-07-09
CVE-2026-55424 Discourse: Topic featured link susceptible to stored XSS — discourseCWE-79--2026-07-09
CVE-2026-45788 Discourse: Secure uploads exposed by hotlinked image copying — discourseCWE-200--2026-07-09
CVE-2026-49256 Discourse: Hidden tag names leaked via category serializers — discourseCWE-200--2026-07-09
CVE-2026-46413 Discourse: Regular users can route multipart uploads into the admin backup store — discourseCWE-862 6.5 Medium2026-07-09
CVE-2026-53961 Discourse: Forged AWS SNS bounce notifications can disable a targeted user's email (missing TopicArn binding) — discourseCWE-345 6.5 Medium2026-07-09
CVE-2026-55420 Discourse: Remote code execution via pdf uploads — discourseCWE-78 7.5 High2026-07-09
CVE-2026-47264 Discourse: Don't leak restricted tag group names via tag info — discourseCWE-200 5.3 Medium2026-06-12
CVE-2026-47263 Discourse: Prevent webhook payload disclosure on event redelivery — discourseCWE-200 4.3 Medium2026-06-12
CVE-2026-45775 Discourse: Cross-site backup access via path traversal in multisite local backups — discourseCWE-22 6.8 Medium2026-06-12
CVE-2026-45085 Discourse: Chat misauthorization and information disclosure — discourseCWE-862 5.3 Medium2026-06-12
CVE-2026-44785 Discourse: Hidden reply-to post raw can be disclosed through AI explain prompts — discourseCWE-200 4.3 Medium2026-06-12
CVE-2026-44784 Discourse: Non-staff group owners can see email password in plaintext through group history — discourseCWE-200 6.5 Medium2026-06-12

This page lists every published CVE security advisory associated with discourse. Each entry links to a detailed page with CVSS scoring, CWE classification, affected products and references. AI-generated Chinese analysis is provided for fast triage.