PT-2026-5192 · Discourse · Discourse

CVE-2025-68933

·

Publicado

2026-01-28

·

Atualizado

2026-02-02

CVSS v3.1

6.9

Média

VetorAV:N/AC:L/PR:H/UI:R/S:C/C:L/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do Discourse anteriores a 3.5.4 Versões do Discourse anteriores a 2025.11.2 Versões do Discourse anteriores a 2025.12.1 Versões do Discourse anteriores a 2026.1.0
Descrição O Discourse é uma plataforma de discussão de código aberto. Moderadores não administradores com a configuração moderators change post ownership habilitada podem alterar a propriedade de postagens em mensagens privadas e categorias restritas às quais não podem acessar e, em seguida, exportar seus dados para visualizar o conteúdo. Isso se deve a uma falha no controle de acesso. A correção adiciona verificações de visibilidade tanto para o tópico quanto para as postagens antes de permitir a transferência de propriedade.
Recomendações Desabilite a configuração do site moderators change post ownership para impedir que moderadores não administradores usem o recurso de transferência de propriedade de postagens. Atualize para a versão 3.5.4 ou posterior do Discourse. Atualize para a versão 2025.11.2 ou posterior do Discourse. Atualize para a versão 2025.12.1 ou posterior do Discourse. Atualize para a versão 2026.1.0 ou posterior do Discourse.

Exploit

Correção

DoS

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-DISCOURSE-2025-68933
CVE-2025-68933
GHSA-HPXV-MW7V-FQG2

Produtos afetados

Discourse