Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Discourse Code Review (CVE-2025-46824)

Gravedad CVSS v3.1:
BAJA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
07/05/2025
Última modificación:
20/08/2025

Descripción

El complemento Discourse Code Review permite a los usuarios revisar los commits de GitHub en Discourse. Antes del commit eed3a80, un atacante podía ejecutar JavaScript arbitrario en los navegadores de los usuarios publicando enlaces a commits maliciosos de GitHub. Este problema se solucionó en el commit eed3a80 del complemento Discourse-code-review. Como workaround, se puede desactivar el complemento.