PT-2026-98159 · Discourse · Discourse
CVE-2026-91122
·
Publicado
2026-09-24
·
Atualizado
2026-09-24
CVSS v3.1
8.7
Alta
| Vetor | AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Discourse versões anteriores a 2026.1.8
Discourse versões anteriores a 2026.6.3
Discourse versões anteriores a 2026.7.2
Discourse versões anteriores a 2026.8.0
Description
O componente de placeholder de vídeo permite que HTML manipulado cause a quebra de atributos e injete um manipulador de eventos controlado por um invasor. Um usuário autenticado com privilégios de postagem de nível de confiança padrão pode armazenar o placeholder manipulado em uma postagem. Quando outro usuário clica na sobreposição de reprodução do vídeo, o manipulador executa JavaScript arbitrário na sessão do visualizador. Embora as configurações padrão de Content Security Policy (CSP) bloqueiem manipuladores de eventos inline, instâncias com CSP desativado ou relaxado podem permitir que o script leia o conteúdo da página e faça requisições autenticadas como o visualizador. Content Security Policy é uma camada de segurança que ajuda a detectar e mitigar certos tipos de ataques, incluindo Cross-Site Scripting (XSS).
Recommendations
Atualizar para a versão 2026.1.8
Atualizar para a versão 2026.6.3
Atualizar para a versão 2026.7.2
Atualizar para a versão 2026.8.0
Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Discourse