PT-2026-69860 · Discourse · Discourse

CVE-2026-72720

·

Publicado

2026-08-10

·

Atualizado

2026-08-17

CVSS v3.1

6.4

Média

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Discourse versões anteriores a 2026.1.7 Discourse versões anteriores a 2026.6.2 Discourse versões anteriores a 2026.7.1 Discourse versões anteriores a 2026.8.0-latest.1
Description Um problema de injeção de HTML existe na função PrettyText.format for email(). Isso ocorre porque valores de atributos processados são reanalisados como marcação, permitindo que o texto do atributo decodificado seja reinterpretado como HTML. Especificamente, fontes de iframe do Vimeo, URLs ou dimensões de upload seguro e valores de data-slug de hashtag manipulados podem desencadear esse comportamento. Além disso, o processo de conversão falha ao validar rigorosamente o host e o caminho do iframe do Vimeo, permitindo a conversão de iframes que não estão na lista de permissões do Vimeo.
Recommendations Atualizar para a versão 2026.1.7. Atualizar para a versão 2026.6.2. Atualizar para a versão 2026.7.1. Atualizar para a versão 2026.8.0-latest.1.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-DISCOURSE-2026-72720
CVE-2026-72720
GHSA-3Q6F-6GM9-M35V

Produtos afetados

Discourse