Vulnerabilidad en Discourse (CVE-2025-49845)
Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-200
Revelación de información
Fecha de publicación:
25/06/2025
Última modificación:
26/06/2025
Descripción
Discourse es una plataforma de discusión de código abierto. La visibilidad de las publicaciones con el tipo "whisper" se controla mediante la configuración del sitio "whispers_allowed_groups". Solo los usuarios que pertenecen a los grupos especificados en la configuración del sitio pueden ver las publicaciones con este tipo. Sin embargo, se ha descubierto que los usuarios de versiones anteriores a la 3.4.6 en la rama "stable" y anteriores a la 3.5.0.beta8-dev en la rama "tests-passed" pueden seguir viendo sus propios "whisper" incluso después de perder la visibilidad de las publicaciones con este tipo. Este problema se ha corregido en las versiones 3.4.6 y 3.5.0.beta8-dev. No se conocen soluciones alternativas.
Impacto
Puntuación base 4.0
6.30
Gravedad 4.0
MEDIA