PT-2026-69860 · Discourse · Discourse
CVE-2026-72720
·
Publicado
2026-08-10
·
Atualizado
2026-08-17
CVSS v3.1
6.4
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Discourse versões anteriores a 2026.1.7
Discourse versões anteriores a 2026.6.2
Discourse versões anteriores a 2026.7.1
Discourse versões anteriores a 2026.8.0-latest.1
Description
Um problema de injeção de HTML existe na função
PrettyText.format for email(). Isso ocorre porque valores de atributos processados são reanalisados como marcação, permitindo que o texto do atributo decodificado seja reinterpretado como HTML. Especificamente, fontes de iframe do Vimeo, URLs ou dimensões de upload seguro e valores de data-slug de hashtag manipulados podem desencadear esse comportamento. Além disso, o processo de conversão falha ao validar rigorosamente o host e o caminho do iframe do Vimeo, permitindo a conversão de iframes que não estão na lista de permissões do Vimeo.Recommendations
Atualizar para a versão 2026.1.7.
Atualizar para a versão 2026.6.2.
Atualizar para a versão 2026.7.1.
Atualizar para a versão 2026.8.0-latest.1.
Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Discourse