Vulnerabilidad en Discourse (CVE-2025-54411)
Gravedad CVSS v4.0:
BAJA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
19/08/2025
Última modificación:
20/08/2025
Descripción
Discourse es una plataforma de discusión de código abierto. El nombre de usuario del banner de bienvenida para usuarios registrados puede ser vulnerable a ataques XSS, que afectan al usuario o a un administrador que se hace pasar por él. Los administradores pueden modificar temporalmente el texto del sitio welcome_banner.header.logged_in_members para eliminar el marcador de posición preferred_display_name o no suplantar a ningún usuario por el momento. Esta vulnerabilidad se corrigió en la versión 3.5.0.beta8.
Impacto
Puntuación base 4.0
2.40
Gravedad 4.0
BAJA



