Allocation of Resources Without Limits or Throttling in Discourse - CVE-2022-37458
Published: August 10, 2022 / Updated: July 1, 2026
Discourse
Detailed vulnerability description
The vulnerability allows a remote user to send unsolicited invitation emails to arbitrary email addresses.
The vulnerability exists due to improper rate limiting in the invitation system when sending topic invitation emails. A remote user can send invitation emails in some cases to send unsolicited invitation emails to arbitrary email addresses.