Goal Reached Thanks to every supporter — we hit 100%!

Goal: 1000 CNY · Raised: 1336 CNY

100%

discourse — Vulnerabilities & Security Advisories 276

All 276 CVE vulnerabilities found in discourse, with AI-generated Chinese analysis, references, and POCs.

This page serves as a centralized vulnerability aggregation resource for the open-source discussion platform Discourse, focusing on Common Weakness Enumerations associated with this specific software vendor. It collects a comprehensive range of security defects, including cross-site scripting, unauthorized access, and code injection flaws, covering historical data from the product’s initial releases through to recent patches issued in 2024. By organizing these entries systematically, the page allows security researchers and administrators to effectively track the vendor’s security advisories, gain a deeper understanding of prevalent weakness classes affecting web-based forum applications, and examine the detailed vulnerability history of the Discourse ecosystem to assess long-term risk exposure and remediation trends. This structured approach facilitates proactive threat modeling and informs timely update strategies for deployed instances, ensuring that operators can identify patterns in defect types and prioritize fixes based on severity and exploitability rather than reacting to isolated incidents. The content is strictly informational and derived from public security disclosures, providing a neutral reference for auditing compliance and maintaining system integrity across diverse community hosting environments without implying endorsement or minimizing the severity of reported issues.

Vendor: discourse

CVE ID Title CVSS Severity Published
CVE-2026-45775 Discourse: Cross-site backup access via path traversal in multisite local backups CWE-22 6.8 Medium 2026-06-12
CVE-2026-45085 Discourse: Chat misauthorization and information disclosure CWE-862 5.3 Medium 2026-06-12
CVE-2026-44785 Discourse: Hidden reply-to post raw can be disclosed through AI explain prompts CWE-200 4.3 Medium 2026-06-12
CVE-2026-44784 Discourse: Non-staff group owners can see email password in plaintext through group history CWE-200 6.5 Medium 2026-06-12
CVE-2026-44783 Discourse: Replying to a whisper lets non-whisperers create staff-only whisper posts CWE-284 5.4 Medium 2026-06-12
CVE-2026-44782 Discourse: GroupPostSerializer leaks hidden full names through reaction post association CWE-200 4.3 Medium 2026-06-12
CVE-2026-44780 Discourse: Category queue reviewers can read raw incoming emails from queued posts CWE-200 4.3 Medium 2026-06-12
CVE-2026-44779 Discourse: Bot debug endpoints disclose whisper translation audit logs CWE-200 4.3 Medium 2026-06-12
CVE-2026-44786 Discourse: Public chat MessageBus broadcasts are not restricted to chat-eligible users CWE-200 7.5 High 2026-06-12
CVE-2026-34154 Discourse has a subscription access bypass in its discourse-subscriptions plugin CWE-862 - - 2026-05-19
CVE-2026-33514 Discourse: Information Disclosure in Form Template API Due to Missing Authorization CWE-862 - - 2026-05-19
CVE-2026-32244 Discourse: Cached outdated summaries can leak removed content CWE-524 5.3 Medium 2026-05-19
CVE-2026-34947 Discourse: Staged user custom fields are exposed on public invite pages CWE-200 4.3AI Medium AI 2026-04-03
CVE-2026-27481 Discourse: Hidden tag visibility bypass on tag routes CWE-200 5.3AI Medium AI 2026-04-03
CVE-2026-33415 Discourse: Improper Access Control in discourse-ai Allows Unauthorized Category Content Exposure CWE-284 2.7 - 2026-03-31
CVE-2026-33300 Discourse: Hidden group names and access metadata are exposed to moderators through the `category-chatables` endpoint CWE-200 4.3 - 2026-03-31
CVE-2026-33185 Discourse: Group SMTP test endpoint susceptible to SSRF CWE-918 4.3 - 2026-03-31
CVE-2026-33074 Discourse: Vulnerability in discourse-subscriptions plugin allowing users to self-grant to higher tier subscriptions CWE-269 7.1 - 2026-03-31
CVE-2026-32951 Discourse: Authorization bypass in oneboxer via user-controlled category id CWE-200 4.3 Medium 2026-03-31
CVE-2026-32620 Discourse: Missing post-level authorization allows whisper metadata disclosure CWE-200 4.3 - 2026-03-31
CVE-2026-32619 Discourse: Insufficient topic visibility check allows unauthorized poll manipulation in private categories CWE-285 5.4 - 2026-03-31
CVE-2026-32618 Discourse: Unauthorized channel membership inference via excluded_memberships_channel_id CWE-200 4.3 Medium 2026-03-31
CVE-2026-32615 Discourse: Category group moderators can perform actions on topics in restricted categories without read access CWE-285 7.1 - 2026-03-31
CVE-2026-32607 Discourse: Stored XSS via unescaped assignee name CWE-79 5.4 - 2026-03-31
CVE-2026-32273 Discourse: XSS on category description update via API CWE-79 5.4 Medium 2026-03-31
CVE-2026-32243 Discourse: Stored XSS in discourse-ai shared conversations onebox CWE-79 5.4 - 2026-03-31
CVE-2026-32113 Discourse: Open redirect via `sso_destination_url` cookie in `enter` CWE-601 6.4 - 2026-03-31
CVE-2026-32143 Discourse: Admin-only report can be exported by moderators CWE-200 6.5 - 2026-03-31
CVE-2026-33073 discourse-subscriptions plugin leaking stripe API key in multisite environment CWE-200 6.5 - 2026-03-31
CVE-2026-33428 Discourse Allows Unauthorized Access to Deleted Posts Index via Group Membership CWE-863 5.4 - 2026-03-20

All 276 known CVE vulnerabilities affecting discourse with full Chinese analysis, references, and POCs where available.