CVE-2026-32607
Gravedad CVSS v4.0:
BAJA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
31/03/2026
Última modificación:
09/04/2026
Descripción
*** Pendiente de traducción *** Discourse is an open-source discussion platform. From versions 2026.1.0-latest to before 2026.1.3, 2026.2.0-latest to before 2026.2.2, and 2026.3.0-latest to before 2026.3.0, when the hidden prioritize_full_name_in_ux site setting is enabled (defaults to false, requires console access to change), user and group display names are rendered without HTML escaping in several assignment-related UI paths. This allows users with assign permission to inject arbitrary HTML/JavaScript that executes in the browser of any user viewing an affected topic. This issue has been patched in versions 2026.1.3, 2026.2.2, and 2026.3.0.
Impacto
Puntuación base 4.0
2.10
Gravedad 4.0
BAJA
Puntuación base 3.x
5.40
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:discourse:discourse:*:*:*:*:latest:*:*:* | 2026.1.0 (incluyendo) | 2026.1.3 (excluyendo) |
| cpe:2.3:a:discourse:discourse:*:*:*:*:latest:*:*:* | 2026.2.0 (incluyendo) | 2026.2.2 (excluyendo) |
| cpe:2.3:a:discourse:discourse:2026.3.0:*:*:*:latest:*:*:* | ||
| cpe:2.3:a:discourse:discourse:2026.3.0:*:*:*:latest.1:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



