Podatność stored XSS w platformie Discourse pozwala atakującemu na wykonanie złośliwego kodu JavaScript w kontekście przeglądarki administratora. Exploit jest możliwy, gdy administrator personifikuje konto atakującego zawierające odpowiednio spreparowaną nazwę drugiego składnika uwierzytelniania (2FA).
▸ Pokaż oryginał (EN)
Discourse is an open-source discussion platform. Prior to 2026.6.0, 2026.5.1, 2026.4.2, and 2026.1.5, a malicious second factor name on an attacker-controlled account was not escaped in the delete confirmation dialog, allowing stored cross-site scripting when an administrator impersonated that account. This issue is fixed in versions 2026.6.0, 2026.5.1, 2026.4.2, and 2026.1.5.
Atakujący tworzy własne konto w platformie Discourse i ustawia złośliwą nazwę dla drugiego składnika uwierzytelniania (second factor), zawierającą payload XSS. Gdy administrator przechodzi do dialogu potwierdzenia usunięcia tego składnika podczas personifikacji konta atakującego, wprowadzona nazwa nie jest poprawnie escapowana, co prowadzi do wykonania osadzonego kodu JavaScript w przeglądarce administratora.
Atakujący może przejąć sesję administratora, uzyskać dostęp do poufnych danych platformy lub wykonać nieautoryzowane działania z uprawnieniami administratora w kontekście przeglądarki ofiary.
Należy zaktualizować Discourse do wersji 2026.6.0, 2026.5.1, 2026.4.2 lub 2026.1.5, w których podatność została naprawiona.
Discourse w wersjach wcześniejszych niż 2026.6.0, 2026.5.1, 2026.4.2 oraz 2026.1.5.
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:NDiscourse
APPDiscourse2026.6.02026.1.0 – 2026.1.5 (bez)2026.4.0 – 2026.4.2 (bez)2026.5.0 – 2026.5.1 (bez)
Powiązane podatności
Discourse: RCE przez przesłanie złośliwego archiwum Zip/Gzip Tar przez administratora
RCE w Discourse poprzez brak walidacji wartości subscribe_url
XSS w Discourse via niezwalidowany 'featured link' tematu
RCE via command injection przy przetwarzaniu plików PDF w Discourse
Discourse is an open-source discussion platform. Versions prior to 2026.3.0-latest.1, 2026.2.1, and 2026.1.2 h...