Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Discourse (CVE-2025-67723)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
28/01/2026
Última modificación:
09/02/2026

Descripción

Discourse es una plataforma de discusión de código abierto. Las versiones anteriores a 3.5.4, 2025.11.2, 2025.12.1 y 2026.1.0 tienen una vulnerabilidad de scripting entre sitios mitigada por política de seguridad de contenido en el plugin Discourse Math cuando se utiliza su variante KaTeX. Este problema está parcheado en las versiones 3.5.4, 2025.11.2, 2025.12.1 y 2026.1.0. Como solución alternativa, se puede deshabilitar el plugin Discourse Math, o se puede usar el proveedor Mathjax en lugar de KaTeX.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:discourse:discourse:*:*:*:*:stable:*:*:* 3.5.4 (excluyendo)
cpe:2.3:a:discourse:discourse:*:*:*:*:stable:*:*:* 2025.11.0 (incluyendo) 2025.11.2 (excluyendo)
cpe:2.3:a:discourse:discourse:2025.12.0:*:*:*:stable:*:*:*


Referencias a soluciones, herramientas e información