PT-2026-5192 · Discourse · Discourse
CVE-2025-68933
·
Publicado
2026-01-28
·
Atualizado
2026-02-02
CVSS v3.1
6.9
Média
| Vetor | AV:N/AC:L/PR:H/UI:R/S:C/C:L/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Versões do Discourse anteriores a 3.5.4
Versões do Discourse anteriores a 2025.11.2
Versões do Discourse anteriores a 2025.12.1
Versões do Discourse anteriores a 2026.1.0
Descrição
O Discourse é uma plataforma de discussão de código aberto. Moderadores não administradores com a configuração
moderators change post ownership habilitada podem alterar a propriedade de postagens em mensagens privadas e categorias restritas às quais não podem acessar e, em seguida, exportar seus dados para visualizar o conteúdo. Isso se deve a uma falha no controle de acesso. A correção adiciona verificações de visibilidade tanto para o tópico quanto para as postagens antes de permitir a transferência de propriedade.Recomendações
Desabilite a configuração do site
moderators change post ownership para impedir que moderadores não administradores usem o recurso de transferência de propriedade de postagens.
Atualize para a versão 3.5.4 ou posterior do Discourse.
Atualize para a versão 2025.11.2 ou posterior do Discourse.
Atualize para a versão 2025.12.1 ou posterior do Discourse.
Atualize para a versão 2026.1.0 ou posterior do Discourse.Exploit
Correção
DoS
Incorrect Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Discourse