Goal Reached Thanks to every supporter — we hit 100%!

Goal: 1000 CNY · Raised: 1336 CNY

100%

discourse — Vulnerabilities & Security Advisories 276

All 276 CVE vulnerabilities found in discourse, with AI-generated Chinese analysis, references, and POCs.

This page serves as a centralized vulnerability aggregation resource for the open-source discussion platform Discourse, focusing on Common Weakness Enumerations associated with this specific software vendor. It collects a comprehensive range of security defects, including cross-site scripting, unauthorized access, and code injection flaws, covering historical data from the product’s initial releases through to recent patches issued in 2024. By organizing these entries systematically, the page allows security researchers and administrators to effectively track the vendor’s security advisories, gain a deeper understanding of prevalent weakness classes affecting web-based forum applications, and examine the detailed vulnerability history of the Discourse ecosystem to assess long-term risk exposure and remediation trends. This structured approach facilitates proactive threat modeling and informs timely update strategies for deployed instances, ensuring that operators can identify patterns in defect types and prioritize fixes based on severity and exploitability rather than reacting to isolated incidents. The content is strictly informational and derived from public security disclosures, providing a neutral reference for auditing compliance and maintaining system integrity across diverse community hosting environments without implying endorsement or minimizing the severity of reported issues.

Vendor: discourse

CVE ID Title CVSS Severity Published
CVE-2022-39356 Discourse user account takeover via email and invite link CWE-285 8.9 High 2022-11-02
CVE-2022-39378 Displaying user badges can leak topic titles to users that have no access to the topic CWE-200 5.3 Medium 2022-11-02
CVE-2022-39232 Discourse vulnerable to incomplete quote causing a topic to crash in the browser CWE-20 6.5 Medium 2022-09-29
CVE-2022-39226 Discourse user profile location and website fields were not sufficiently length-limited CWE-770 4.3 Medium 2022-09-29
CVE-2022-36068 Discourse moderators can edit themes via the API CWE-862 7.2 High 2022-09-29
CVE-2022-36066 Discourse vulnerable to RCE via admins uploading maliciously zipped file CWE-434 9.1 Critical 2022-09-29
CVE-2022-31184 Email activation route can be abused by spammers in Discourse CWE-770 6.5 Medium 2022-08-01
CVE-2022-31182 Cache poisoning via maliciously-formed request in Discourse CWE-404 5.3 Medium 2022-08-01
CVE-2022-31096 Invites restricted to an email or invite links restricted to an email domain may be bypassed by a under certain conditions in Discourse CWE-281 5.7 Medium 2022-06-27
CVE-2022-31060 Banner topic data is exposed on login-required Discourse sites CWE-200 5.3 Medium 2022-06-14
CVE-2022-31025 Invite bypasses user approval in Discourse CWE-285 2.6 Low 2022-06-03
CVE-2022-24850 Category group permissions leaked in Discourse CWE-200 5.3 Medium 2022-04-14
CVE-2022-24824 Anonymous user cache poisoning in discourse CWE-829 5.3 Medium 2022-04-14
CVE-2022-24804 Private group name exposure in discourse CWE-200 5.3 Medium 2022-04-11
CVE-2022-24782 Secure category names leaked via user activity export in Discourse CWE-200 4.3 Medium 2022-03-24
CVE-2022-23641 Denial of Service in Discourse CWE-835 6.5 Medium 2022-02-15
CVE-2022-21677 Group advanced search option may leak group and group's members visibility CWE-200 4.3 Medium 2022-01-14
CVE-2022-21684 User can bypass approval when invited to Discourse CWE-287 4.3 Medium 2022-01-13
CVE-2022-21678 User's bio visible even if profile is restricted in Discourse CWE-200 4.3 Medium 2022-01-13
CVE-2022-21642 Exposure of whisper participants in discourse CWE-200 4.3 Medium 2022-01-05
CVE-2021-43850 Denial of Service in discourse CWE-20 6.8 Medium 2022-01-04
CVE-2021-43793 Bypass of Poll voting limits in Discourse CWE-269 4.3 Medium 2021-12-01
CVE-2021-43794 Anonymous user cache poisoning via development-mode header in Discourse CWE-610 5.3 Medium 2021-12-01
CVE-2021-43792 Notifications leak in Discourse CWE-200 4.3 Medium 2021-12-01
CVE-2021-41271 Cache poisoning via maliciously-formed request in discourse CWE-200 4.8 Medium 2021-11-15
CVE-2021-41163 RCE via malicious SNS subscription payload CWE-74 10.0 Critical 2021-10-20
CVE-2021-41095 XSS via blocked watched word in error message CWE-79 4.2 Medium 2021-09-27
CVE-2021-41082 Private message title and participating users leaked in discourse CWE-200 7.5 High 2021-09-20
CVE-2021-39161 Cross-site scripting via category name in Discourse CWE-79 4.4 Medium 2021-08-26
CVE-2021-37703 Information exposure in Discourse CWE-200 4.3 Medium 2021-08-13

All 276 known CVE vulnerabilities affecting discourse with full Chinese analysis, references, and POCs where available.