Skip to content
Noroxi

discourse records

290 published records for vendor discourse.

Researcher profile

Entered KEV
0 · 0%
Weaponized
0 · 0%
Pre-auth RCE
6
With a fix record
19.7%
Median publish → KEV
No record has entered KEV

Bug bounty scope

The product’s vendor appears in a public program. Matched by name; verify the scope text in the program.

All records

290 records
  • RCE via malicious SNS subscription payload

    CriticalCVSS 9.8No exploitEPSS 20%

    discourse · discourseOct 20, 2021

  • Discourse BBCode plugin vulnerable to arbitrary CSS injection

    CriticalCVSS 9.8No exploitEPSS 1%

    discourse · discourse bbcodeNov 30, 2022

  • Discourse Patreon vulnerable to improper validation of email during Patreon authentication

    CriticalCVSS 9.8No exploitEPSS 1%

    discourse · patreonOct 26, 2022

  • Discourse SSRF vulnerability in Embedding

    CriticalCVSS 9.8No exploitEPSS 1%

    discourse · discourseNov 10, 2023

  • FinalDestination hostname matching allows SSRF protection bypass

    CriticalCVSS 9.9No exploitEPSS 0%

    discourse · discourseJan 28, 2026

  • Discourse: Stored-XSS in 2FA delete confirmation modal

    CriticalCVSS 9.0No exploitEPSS 1%

    discourse · discourseJul 9, 2026

  • Bypass of Discourse Connect using other login paths if enabled in Discourse

    CriticalCVSS 9.1No exploitEPSS 0%

    discourse · discourseDec 19, 2024

  • User can bypass approval when invited to Discourse

    HighCVSS 8.8No exploitEPSS 1%

    discourse · discourseJan 13, 2022

  • Secure/signed cookies share secrets between sites in rails_multisite

    HighCVSS 8.8No exploitEPSS 1%

    discourse · rails multisiteNov 15, 2021

  • Discourse user account takeover via email and invite link

    HighCVSS 8.8No exploitEPSS 1%

    discourse · discourseNov 2, 2022

  • Discourse leaks private topic title and post excerpt via user action API endpoint

    HighCVSS 8.7No exploitEPSS 0%

    discourse · discourseMar 19, 2026

  • Discourse vulnerable to DoS via large URL payload in PM to a bot

    HighCVSS 8.7No exploitEPSS 0%

    discourse · discourseJun 9, 2025

  • Potential Backup file leaked via Nginx in Discourse

    MediumCVSS 5.9Proof of conceptEPSS 30%

    discourse · discourseDec 19, 2024

  • Anonymous cache poisoning via XHR requests in Discourse

    HighCVSS 8.2Proof of conceptEPSS 2%

    discourse · discourseOct 8, 2024

  • Potential account take over due to unverified emails from Microsoft Identity Platform

    HighCVSS 8.1No exploitEPSS 1%

    discourse · microsoft authenticationFeb 21, 2024

  • Discourse password reset link can lead to in account takeover if user changes to a new email

    HighCVSS 8.1No exploitEPSS 1%

    discourse · discourseJan 5, 2023

  • Discourse: Remote code execution via pdf uploads

    HighCVSS 8.1No exploitEPSS 1%

    discourse · discourseJul 9, 2026

  • Discourse's SSRF protection missing for some FastImage requests

    HighCVSS 8.1No exploitEPSS 1%

    discourse · discourseMar 17, 2023

  • Discourse's WebAuthn challenge isn't cleared from user session after authentication

    HighCVSS 8.2No exploitEPSS 0%

    discourse · discourseJul 29, 2025

  • Discourse vulnerable to auto-executing of third-party code in embedded CodePen iframe

    HighCVSS 8.1No exploitEPSS 0%

    discourse · discourseJun 9, 2025

  • Discourse has a poll authorization bypass via post_id array parameter

    HighCVSS 8.2No exploitEPSS 0%

    discourse · discourseMar 19, 2026

  • Bypass of email address validation via encoded email addresses in Discourse

    HighCVSS 8.2No exploitEPSS 0%

    discourse · discourseOct 7, 2024

  • Discourse missing permission check for policy creation in discourse-policy

    HighCVSS 8.2No exploitEPSS 0%

    discourse · discourseMar 19, 2026

  • Anonymous cache poisoning via request headers in Discourse

    HighCVSS 8.2No exploitEPSS 0%

    discourse · discourseFeb 4, 2025

  • Anonymous cache poisoning via XHR requests in Discourse

    HighCVSS 8.2No exploitEPSS 0%

    discourse · discourseFeb 4, 2025