PT-2025-23195 · Discourse · Discourse Policy Plugin
Lillinator
·
Publicado
2025-05-29
·
Atualizado
2025-05-29
·
CVE-2025-47288
CVSS v3.1
3.5
Baixa
| Vetor | AV:N/AC:L/PR:L/UI:R/S:U/C:L/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Versões do plugin Discourse Policy anteriores a 0.1.1
Descrição
O problema diz respeito ao plugin Discourse Policy, que permite confirmar se os usuários visualizaram ou realizaram algo. Antes da versão 0.1.1, se uma política fosse publicada em um tópico público vinculado a um grupo privado, os membros do grupo poderiam ficar visíveis para não membros do grupo.
Recomendações
Para versões anteriores a 0.1.1, atualize para a versão 0.1.1 para resolver o problema.
Como solução alternativa temporária, considere mover qualquer tópico de política com grupos privados para categorias restritas.
Exploit
Correção
Information Disclosure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Discourse Policy Plugin