Cross-site scripting in Discourse - #VU140005
Published: July 29, 2026
Discourse
Detailed vulnerability description
The vulnerability allows a remote user to execute arbitrary script code in a user's browser.
The vulnerability exists due to cross-site scripting in the moderation review queue when rendering stored content. A remote user can submit specially crafted content to execute arbitrary script code in a user's browser.
This vulnerability only affects sites that have modified or disabled the default Content Security Policy, and user interaction is required.