Goal Reached Thanks to every supporter — we hit 100%!

Goal: 1000 CNY · Raised: 1336 CNY

100%

discourse — Vulnerabilities & Security Advisories 276

All 276 CVE vulnerabilities found in discourse, with AI-generated Chinese analysis, references, and POCs.

This page serves as a centralized vulnerability aggregation resource for the open-source discussion platform Discourse, focusing on Common Weakness Enumerations associated with this specific software vendor. It collects a comprehensive range of security defects, including cross-site scripting, unauthorized access, and code injection flaws, covering historical data from the product’s initial releases through to recent patches issued in 2024. By organizing these entries systematically, the page allows security researchers and administrators to effectively track the vendor’s security advisories, gain a deeper understanding of prevalent weakness classes affecting web-based forum applications, and examine the detailed vulnerability history of the Discourse ecosystem to assess long-term risk exposure and remediation trends. This structured approach facilitates proactive threat modeling and informs timely update strategies for deployed instances, ensuring that operators can identify patterns in defect types and prioritize fixes based on severity and exploitability rather than reacting to isolated incidents. The content is strictly informational and derived from public security disclosures, providing a neutral reference for auditing compliance and maintaining system integrity across diverse community hosting environments without implying endorsement or minimizing the severity of reported issues.

Vendor: discourse

CVE ID Title CVSS Severity Published
CVE-2023-45806 Discourse vulnerable to DoS via Regexp Injection in Full Name CWE-1333 4.3 Medium 2023-11-10
CVE-2023-45131 Unauthenticated access to new private chat messages in Discourse CWE-200 7.5 High 2023-10-16
CVE-2023-44391 Prevent unauthorized access to summary details in Discourse CWE-200 5.3 Medium 2023-10-16
CVE-2023-44388 Malicious requests can fill up the log files resulting in a deinal of service in Discourse CWE-400 7.5 High 2023-10-16
CVE-2023-43814 Exposure of poll options and votes to unauthorized users in Discourse CWE-200 3.7 Low 2023-10-16
CVE-2023-43659 Cross-site Scripting via email preview when CSP disabled in Discourse CWE-79 8.0 High 2023-10-16
CVE-2023-45147 Arbitrary keys can be added to a topic's custom fields by any user in Discourse CWE-200 4.9 Medium 2023-10-16
CVE-2023-41043 Discourse DoS via SvgSprite cache CWE-770 6.5 Medium 2023-09-15
CVE-2023-41042 Discourse DoS via remote theme assets CWE-770 4.9 Medium 2023-09-15
CVE-2023-40588 Discourse DoS via 2FA and Security Key Names CWE-770 6.5 Medium 2023-09-15
CVE-2023-38706 Discourse vulnerable to DoS via drafts CWE-770 6.5 Medium 2023-09-15
CVE-2023-38685 Discourse's restricted tag information visible to unauthenticated users CWE-200 4.3 Medium 2023-07-28
CVE-2023-38684 Discourse vulnerable to ossible DDoS due to unbounded limits in various controller actions CWE-770 5.3 Medium 2023-07-28
CVE-2023-38498 Discourse vulnerable to DoS via defer queue CWE-400 4.3 Medium 2023-07-28
CVE-2023-37906 Discourse vulnerable to DoS via post edit reason CWE-770 4.3 Medium 2023-07-28
CVE-2023-37904 Discourse Race Condition in Accept Invite CWE-362 2.6 Low 2023-07-28
CVE-2023-37467 Discourse CSP nonce reuse vulnerability for anonymous users CWE-323 6.8 Medium 2023-07-28
CVE-2023-36818 Denial of service via User Custom Sidebar Section Unlimited Link Creation in discourse CWE-400 6.5 Medium 2023-07-14
CVE-2023-36466 Topic Title Validation Skipped When Changing Category in Discourse CWE-20 3.5 Low 2023-07-14
CVE-2023-36473 CSP nonce reuse vulnerability in Discourse CWE-79 6.8 Medium 2023-07-13
CVE-2023-34250 Discourse vulnerable to exposure of number of topics recently created in private categories CWE-200 4.8 Medium 2023-06-13
CVE-2023-32301 Discourse's canonical url not being used for topic embeddings CWE-116 3.1 Low 2023-06-13
CVE-2023-32061 Discourse Topic Creation Page Allows iFrame Tag without Restrictions CWE-863 5.4 Medium 2023-06-13
CVE-2023-31142 Discourse's general category permissions could be set back to default CWE-732 2.0 Low 2023-06-13
CVE-2023-30606 Multisite denial of service through unsanitized dynamic dispatch to SiteSetting in Discourse CWE-732 4.2 Medium 2023-04-18
CVE-2023-30538 Stored Cross-site Scripting via improper sanitization of svg files in Discourse CWE-79 5.4 Medium 2023-04-18
CVE-2023-29196 HTML injection via topic embedding in Discourse CWE-79 4.2 Medium 2023-04-18
CVE-2023-28440 Denial of service via admin theme import route in Discourse CWE-400 2.7 Low 2023-04-18
CVE-2023-28112 Discourse's SSRF protection missing for some FastImage requests CWE-918 5.9 Medium 2023-03-17
CVE-2023-28111 Discourse vulnerable to SSRF protection bypass possible with IPv4-mapped IPv6 addresses CWE-918 5.7 Medium 2023-03-17

All 276 known CVE vulnerabilities affecting discourse with full Chinese analysis, references, and POCs where available.