discourse records
290 published records for vendor discourse.
Researcher profile
- Entered KEV
- 0 · 0%
- Weaponized
- 0 · 0%
- Pre-auth RCE
- 6
- With a fix record
- 19.7%
- Median publish → KEV
- No record has entered KEV
Recurring classes
- CWE-200 Exposure of Sensitive Information to an Unauthorized Actor74
- CWE-79 Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')44
- CWE-862 Missing Authorization21
- CWE-863 Incorrect Authorization20
- CWE-400 Uncontrolled Resource Consumption16
- CWE-770 Allocation of Resources Without Limits or Throttling15
The weakness classes this vendor ships most often: where to look.
CWEBug bounty scope
The product’s vendor appears in a public program. Matched by name; verify the scope text in the program.
All records
290 records| Action | CVE | Vulnerability | Severity | KEV | EPSS | Published |
|---|---|---|---|---|---|---|
45Plan | CVE-2021-41163No exploit | RCE via malicious SNS subscription payloaddiscourse · discourse · CWE-74 | Critical9.8 | — | 19.8% | Oct 20, 2021 |
39Monitor | CVE-2022-46162No exploit | Discourse BBCode plugin vulnerable to arbitrary CSS injectiondiscourse · discourse bbcode · CWE-74 | Critical9.8 | — | 1.1% | Nov 30, 2022 |
39Monitor | CVE-2022-39355No exploit | Discourse Patreon vulnerable to improper validation of email during Patreon authenticationdiscourse · patreon · CWE-287 | Critical9.8 | — | 0.8% | Oct 26, 2022 |
39Monitor | CVE-2023-47121No exploit | Discourse SSRF vulnerability in Embeddingdiscourse · discourse · CWE-918 | Critical9.8 | — | 0.7% | Nov 10, 2023 |
39Monitor | CVE-2025-68662No exploit | FinalDestination hostname matching allows SSRF protection bypassdiscourse · discourse · CWE-918 | Critical9.9 | — | 0.3% | Jan 28, 2026 |
36Monitor | CVE-2026-53963No exploit | Discourse: Stored-XSS in 2FA delete confirmation modaldiscourse · discourse · CWE-79 | Critical9.0 | — | 0.7% | Jul 9, 2026 |
36Monitor | CVE-2024-49765No exploit | Bypass of Discourse Connect using other login paths if enabled in Discoursediscourse · discourse · CWE-359 | Critical9.1 | — | 0.4% | Dec 19, 2024 |
35Monitor | CVE-2022-21684No exploit | User can bypass approval when invited to Discoursediscourse · discourse · CWE-287 | High8.8 | — | 0.8% | Jan 13, 2022 |
35Monitor | CVE-2021-41263No exploit | Secure/signed cookies share secrets between sites in rails_multisitediscourse · rails multisite · CWE-200 | High8.8 | — | 0.6% | Nov 15, 2021 |
35Monitor | CVE-2022-39356No exploit | Discourse user account takeover via email and invite linkdiscourse · discourse · CWE-285 | High8.8 | — | 0.6% | Nov 2, 2022 |
34Monitor | CVE-2026-27934No exploit | Discourse leaks private topic title and post excerpt via user action API endpointdiscourse · discourse · CWE-201 | High8.7 | — | 0.4% | Mar 19, 2026 |
34Monitor | CVE-2025-48053No exploit | Discourse vulnerable to DoS via large URL payload in PM to a botdiscourse · discourse · CWE-400 | High8.7 | — | 0.4% | Jun 9, 2025 |
32Monitor | CVE-2024-53991Proof of concept | Potential Backup file leaked via Nginx in Discoursediscourse · discourse · CWE-200 | Medium5.9 | — | 29.9% | Dec 19, 2024 |
32Monitor | CVE-2024-47773Proof of concept | Anonymous cache poisoning via XHR requests in Discoursediscourse · discourse · CWE-610 | High8.2 | — | 1.7% | Oct 8, 2024 |
32Monitor | CVE-2023-46241No exploit | Potential account take over due to unverified emails from Microsoft Identity Platformdiscourse · microsoft authentication · CWE-863 | High8.1 | — | 0.8% | Feb 21, 2024 |
32Monitor | CVE-2022-46177No exploit | Discourse password reset link can lead to in account takeover if user changes to a new emaildiscourse · discourse · CWE-613 | High8.1 | — | 0.7% | Jan 5, 2023 |
32Monitor | CVE-2026-55420No exploit | Discourse: Remote code execution via pdf uploadsdiscourse · discourse · CWE-78 | High8.1 | — | 0.6% | Jul 9, 2026 |
32Monitor | CVE-2023-28112No exploit | Discourse's SSRF protection missing for some FastImage requestsdiscourse · discourse · CWE-918 | High8.1 | — | 0.6% | Mar 17, 2023 |
32Monitor | CVE-2025-53102No exploit | Discourse's WebAuthn challenge isn't cleared from user session after authenticationdiscourse · discourse · CWE-384 | High8.2 | — | 0.5% | Jul 29, 2025 |
32Monitor | CVE-2025-48877No exploit | Discourse vulnerable to auto-executing of third-party code in embedded CodePen iframediscourse · discourse · CWE-1038 | High8.1 | — | 0.4% | Jun 9, 2025 |
32Monitor | CVE-2026-31805No exploit | Discourse has a poll authorization bypass via post_id array parameterdiscourse · discourse · CWE-20 | High8.2 | — | 0.4% | Mar 19, 2026 |
32Monitor | CVE-2024-45051No exploit | Bypass of email address validation via encoded email addresses in Discoursediscourse · discourse · CWE-287 | High8.2 | — | 0.4% | Oct 7, 2024 |
32Monitor | CVE-2026-29072No exploit | Discourse missing permission check for policy creation in discourse-policydiscourse · discourse · CWE-862 | High8.2 | — | 0.3% | Mar 19, 2026 |
32Monitor | CVE-2025-23023No exploit | Anonymous cache poisoning via request headers in Discoursediscourse · discourse · CWE-346 | High8.2 | — | 0.3% | Feb 4, 2025 |
32Monitor | CVE-2024-55948No exploit | Anonymous cache poisoning via XHR requests in Discoursediscourse · discourse · CWE-346 | High8.2 | — | 0.3% | Feb 4, 2025 |
- CVE-2021-4116345Plan
RCE via malicious SNS subscription payload
CriticalCVSS 9.8No exploitEPSS 20%discourse · discourseOct 20, 2021
- CVE-2022-4616239Monitor
Discourse BBCode plugin vulnerable to arbitrary CSS injection
CriticalCVSS 9.8No exploitEPSS 1%discourse · discourse bbcodeNov 30, 2022
- CVE-2022-3935539Monitor
Discourse Patreon vulnerable to improper validation of email during Patreon authentication
CriticalCVSS 9.8No exploitEPSS 1%discourse · patreonOct 26, 2022
- CVE-2023-4712139Monitor
Discourse SSRF vulnerability in Embedding
CriticalCVSS 9.8No exploitEPSS 1%discourse · discourseNov 10, 2023
- CVE-2025-6866239Monitor
FinalDestination hostname matching allows SSRF protection bypass
CriticalCVSS 9.9No exploitEPSS 0%discourse · discourseJan 28, 2026
- CVE-2026-5396336Monitor
Discourse: Stored-XSS in 2FA delete confirmation modal
CriticalCVSS 9.0No exploitEPSS 1%discourse · discourseJul 9, 2026
- CVE-2024-4976536Monitor
Bypass of Discourse Connect using other login paths if enabled in Discourse
CriticalCVSS 9.1No exploitEPSS 0%discourse · discourseDec 19, 2024
- CVE-2022-2168435Monitor
User can bypass approval when invited to Discourse
HighCVSS 8.8No exploitEPSS 1%discourse · discourseJan 13, 2022
- CVE-2021-4126335Monitor
Secure/signed cookies share secrets between sites in rails_multisite
HighCVSS 8.8No exploitEPSS 1%discourse · rails multisiteNov 15, 2021
- CVE-2022-3935635Monitor
Discourse user account takeover via email and invite link
HighCVSS 8.8No exploitEPSS 1%discourse · discourseNov 2, 2022
- CVE-2026-2793434Monitor
Discourse leaks private topic title and post excerpt via user action API endpoint
HighCVSS 8.7No exploitEPSS 0%discourse · discourseMar 19, 2026
- CVE-2025-4805334Monitor
Discourse vulnerable to DoS via large URL payload in PM to a bot
HighCVSS 8.7No exploitEPSS 0%discourse · discourseJun 9, 2025
- CVE-2024-5399132Monitor
Potential Backup file leaked via Nginx in Discourse
MediumCVSS 5.9Proof of conceptEPSS 30%discourse · discourseDec 19, 2024
- CVE-2024-4777332Monitor
Anonymous cache poisoning via XHR requests in Discourse
HighCVSS 8.2Proof of conceptEPSS 2%discourse · discourseOct 8, 2024
- CVE-2023-4624132Monitor
Potential account take over due to unverified emails from Microsoft Identity Platform
HighCVSS 8.1No exploitEPSS 1%discourse · microsoft authenticationFeb 21, 2024
- CVE-2022-4617732Monitor
Discourse password reset link can lead to in account takeover if user changes to a new email
HighCVSS 8.1No exploitEPSS 1%discourse · discourseJan 5, 2023
- CVE-2026-5542032Monitor
Discourse: Remote code execution via pdf uploads
HighCVSS 8.1No exploitEPSS 1%discourse · discourseJul 9, 2026
- CVE-2023-2811232Monitor
Discourse's SSRF protection missing for some FastImage requests
HighCVSS 8.1No exploitEPSS 1%discourse · discourseMar 17, 2023
- CVE-2025-5310232Monitor
Discourse's WebAuthn challenge isn't cleared from user session after authentication
HighCVSS 8.2No exploitEPSS 0%discourse · discourseJul 29, 2025
- CVE-2025-4887732Monitor
Discourse vulnerable to auto-executing of third-party code in embedded CodePen iframe
HighCVSS 8.1No exploitEPSS 0%discourse · discourseJun 9, 2025
- CVE-2026-3180532Monitor
Discourse has a poll authorization bypass via post_id array parameter
HighCVSS 8.2No exploitEPSS 0%discourse · discourseMar 19, 2026
- CVE-2024-4505132Monitor
Bypass of email address validation via encoded email addresses in Discourse
HighCVSS 8.2No exploitEPSS 0%discourse · discourseOct 7, 2024
- CVE-2026-2907232Monitor
Discourse missing permission check for policy creation in discourse-policy
HighCVSS 8.2No exploitEPSS 0%discourse · discourseMar 19, 2026
- CVE-2025-2302332Monitor
Anonymous cache poisoning via request headers in Discourse
HighCVSS 8.2No exploitEPSS 0%discourse · discourseFeb 4, 2025
- CVE-2024-5594832Monitor
Anonymous cache poisoning via XHR requests in Discourse
HighCVSS 8.2No exploitEPSS 0%discourse · discourseFeb 4, 2025