Vulnerabilidad en Discourse Code Review (CVE-2025-46824)
Gravedad CVSS v3.1:
BAJA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
07/05/2025
Última modificación:
20/08/2025
Descripción
El complemento Discourse Code Review permite a los usuarios revisar los commits de GitHub en Discourse. Antes del commit eed3a80, un atacante podía ejecutar JavaScript arbitrario en los navegadores de los usuarios publicando enlaces a commits maliciosos de GitHub. Este problema se solucionó en el commit eed3a80 del complemento Discourse-code-review. Como workaround, se puede desactivar el complemento.
Impacto
Puntuación base 3.x
3.10
Gravedad 3.x
BAJA
Referencias a soluciones, herramientas e información
- https://github.com/discourse/discourse-code-review/commit/eed3a801f8fee217fe782212d8950eb1bd236e43
- https://github.com/discourse/discourse-code-review/security/advisories/GHSA-358v-cwvc-gxh5
- https://www.vicarius.io/vsociety/posts/cve-2025-46824-detect-discourse-plugin-vulnerability
- https://www.vicarius.io/vsociety/posts/cve-2025-46824-mitigate-discourse-plugin-vulnerability



