HIGH🇬🇧 English

CVE-2026-53963

Stored XSS w Discourse przez złośliwą nazwę drugiego składnika uwierzytelniania

CVSS 7.3v3.1pub. 2026-07-09upd. 2026-07-14

Podatność stored XSS w platformie Discourse pozwala atakującemu na wykonanie złośliwego kodu JavaScript w kontekście przeglądarki administratora. Exploit jest możliwy, gdy administrator personifikuje konto atakującego zawierające odpowiednio spreparowaną nazwę drugiego składnika uwierzytelniania (2FA).

Pokaż oryginał (EN)

Discourse is an open-source discussion platform. Prior to 2026.6.0, 2026.5.1, 2026.4.2, and 2026.1.5, a malicious second factor name on an attacker-controlled account was not escaped in the delete confirmation dialog, allowing stored cross-site scripting when an administrator impersonated that account. This issue is fixed in versions 2026.6.0, 2026.5.1, 2026.4.2, and 2026.1.5.

🤖 Analiza AI
Jak działa

Atakujący tworzy własne konto w platformie Discourse i ustawia złośliwą nazwę dla drugiego składnika uwierzytelniania (second factor), zawierającą payload XSS. Gdy administrator przechodzi do dialogu potwierdzenia usunięcia tego składnika podczas personifikacji konta atakującego, wprowadzona nazwa nie jest poprawnie escapowana, co prowadzi do wykonania osadzonego kodu JavaScript w przeglądarce administratora.

Skutki

Atakujący może przejąć sesję administratora, uzyskać dostęp do poufnych danych platformy lub wykonać nieautoryzowane działania z uprawnieniami administratora w kontekście przeglądarki ofiary.

Mitygacja

Należy zaktualizować Discourse do wersji 2026.6.0, 2026.5.1, 2026.4.2 lub 2026.1.5, w których podatność została naprawiona.

Kogo dotyczy

Discourse w wersjach wcześniejszych niż 2026.6.0, 2026.5.1, 2026.4.2 oraz 2026.1.5.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:N
  • Discourse

    APP
    Discourse
    2026.6.02026.1.0 – 2026.1.5 (bez)2026.4.0 – 2026.4.2 (bez)2026.5.0 – 2026.5.1 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
XSS
CWE
Referencje

Powiązane podatności

CVE-2022-36066CRITICAL9.1PL ✓ten sam produkt

Discourse: RCE przez przesłanie złośliwego archiwum Zip/Gzip Tar przez administratora

CVE-2021-41163CRITICAL10.0PL ✓ten sam produkt

RCE w Discourse poprzez brak walidacji wartości subscribe_url

CVE-2026-55424HIGH7.4PL ✓ten sam produkt

XSS w Discourse via niezwalidowany 'featured link' tematu

CVE-2026-55420HIGH7.5PL ✓ten sam produkt

RCE via command injection przy przetwarzaniu plików PDF w Discourse

CVE-2026-27934HIGH8.7ten sam produkt

Discourse is an open-source discussion platform. Versions prior to 2026.3.0-latest.1, 2026.2.1, and 2026.1.2 h...