Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Discourse (CVE-2023-43658)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
16/10/2023
Última modificación:
20/10/2023

Descripción

dicourse-calendar es un complemento para la plataforma de mensajería Discourse que agrega la capacidad de crear un calendario dinámico en la primera publicación de un tema. El escape inadecuado de los títulos de los eventos podría provocar Cross-Site Scripting (XSS) dentro de la interfaz de usuario de "email preview" cuando un sitio tiene CSP deshabilitado. Tener CSP deshabilitado es una configuración no predeterminada, por lo que la gran mayoría de los sitios no se ven afectados. Este problema se resuelve en la última versión del complemento de calendario de discourse. Se recomienda a los usuarios que actualicen. Los usuarios que no puedan actualizar deben asegurarse de que CSP esté habilitado en el foro.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:discourse:discourse_calendar:*:*:*:*:*:discourse:*:* 2023-10-16 (incluyendo)