What is CVE-2026-72720?
An HTML injection vulnerability was discovered in Discourse's email formatting, where crafted Vimeo iframe sources, secure-upload URLs, or dimensions cause `cooked` attribute values to be reparsed as markup. It is recommended to upgrade affected versions to 2026.1.7, 2026.6.2, 2026.7.1, or 2026.8.0-latest.1.
Azərbaycanca: Discourse platformunda e-poçt formatlamada HTML injection zəifliyi aşkarlanıb. Xüsusi hazırlanmış Vimeo iframe mənbələri, təhlükəsiz yükləmə URL-ləri və ölçülər vasitəsilə `cooked` atribut dəyərləri işarələmə kimi yenidən işlənir. Təsirə məruz qalan versiyalardan 2026.1.7, 2026.6.2, 2026.7.1 və ya 2026.8.0-latest.1 versiyalarına yüksəltmək tövsiyə olunur.
Related CVEs
link basis: same weakness class CWE-79
FAQ2
How can I protect against the HTML injection vulnerability in Discourse's email formatting?
It is recommended to upgrade affected versions to 2026.1.7, 2026.6.2, 2026.7.1, or 2026.8.0-latest.1.
Through which component is this vulnerability in Discourse exploited?
Crafted Vimeo iframe sources, secure-upload URLs, or dimensions cause `cooked` attribute values to be reparsed as markup.
See also6
This explainer is AI-written from source data — skopnix's own reporting on this CVE; CVSS scores, vendors and versions are never invented. See NVD for the official record.