Improper access control in Discourse - #VU140012
Published: July 29, 2026
Discourse
Detailed vulnerability description
The vulnerability allows a remote user to disclose sensitive information.
The vulnerability exists due to improper access control in Discourse AI reviewables when handling reviewables associated with private messages. A remote privileged user can access a reviewable in the moderator review queue to disclose sensitive information.
User interaction is required, and exploitation requires a pre-existing Discourse AI reviewable associated with a private message.