CVE-2026-27166Discourse是一个开源讨论平台。在2026.3.0-latest.1、2026.2.1和2026.1.2版本之前,由于默认Codepen允许的iframe值清理不充分,攻击者可以诱骗用户更改主页面的URL。该问题可能导致用户被重定向至恶意网站,从而进行网络钓鱼攻击。官方已在后续版本中修复此问题。
该漏洞源于Discourse在处理Codepen嵌入时,对允许的iframe值清理不完整。攻击者可以利用这一缺陷,通过精心构造的恶意链接或内容,操纵Discourse主窗口的URL。由于需要用户交互(UI:R),攻击者通常通过社会工程学手段诱导用户点击特定元素。成功利用后,攻击者可更改主页面URL指向攻击者控制的站点,结合UI伪装,极易实施钓鱼攻击以窃取用户凭据。CVSS 3.1评分为4.1(中危),攻击复杂度低,需要低权限用户交互。