MEDIUM🇵🇱 Wersja polska

CVE-2025-61598

CVSS 6.3v4.0pub. 2025-10-28upd. 2025-12-03

Discourse is an open source discussion platform. Version before 3.6.2 and 3.6.0.beta2, default Cache-Control response header with value no-store, no-cache was missing from error responses. This may caused unintended caching of those responses by proxies potentially leading to cache poisoning attacks. This vulnerability is fixed in 3.6.2 and 3.6.0.beta2.

CVSS Vector
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
  • Discourse

    APP
    Discourse
    3.6.0< 3.5.2< 3.6.0
🔵
CHECK WITH VENDOR
No clear patch data available. Check vendor references.
CWE
References

Related vulnerabilities

CVE-2022-36066CRITICAL9.1PL ✓same product

Discourse: RCE przez przesłanie złośliwego archiwum Zip/Gzip Tar przez administratora

CVE-2021-41163CRITICAL10.0PL ✓same product

RCE w Discourse poprzez brak walidacji wartości subscribe_url

CVE-2026-55420HIGH7.5PL ✓same product

RCE via command injection przy przetwarzaniu plików PDF w Discourse

CVE-2026-53963HIGH7.3PL ✓same product

Stored XSS w Discourse przez złośliwą nazwę drugiego składnika uwierzytelniania

CVE-2026-55424HIGH7.4PL ✓same product

XSS w Discourse via niezwalidowany 'featured link' tematu