Vulnerabilidad en el análisis y la representación de los nombres de los eventos en Discourse Calendar (CVE-2022-31059)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
14/06/2022
Última modificación:
07/11/2023
Descripción
Discourse Calendar es un plugin de calendario para Discourse, una aplicación de mensajería de código abierto. En versiones anteriores a 1.0.1, el análisis y la representación de los nombres de los eventos pueden ser susceptibles de ataques de tipo cross-site scripting (XSS). Esta vulnerabilidad sólo afecta a sitios que han modificado o deshabilitado la Política de Seguridad de Contenidos por defecto de Discourse. Este problema está parcheado en versión 1.0.1 del plugin Calendario de Discourse. Como mitigación, asegúrese de que la política de seguridad de contenidos está habilitada y no ha sido modificada de forma que sea más vulnerable a ataques de tipo XSS
Impacto
Puntuación base 3.x
5.40
Gravedad 3.x
MEDIA
Puntuación base 2.0
2.10
Gravedad 2.0
BAJA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:discourse:discourse_calendar:*:*:*:*:*:discourse:*:* | 1.0.1 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



