<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"><channel><title>0dayNews — Discourse</title><description>Security coverage of Discourse, the open-source discussion platform — vulnerability advisories, patch releases, and CVE tracking for one of the most widely deployed community forum platforms on the internet. Combined article + CVE feed for the Discourse beat.</description><link>https://0daynews.com/</link><language>en-us</language><item><title>Discourse: Critical CSP Bypass Fixed, Three More CVEs</title><link>https://0daynews.com/articles/2026-08-17-discourse-cve-2026-55674-csp-bypass/</link><guid isPermaLink="true">https://0daynews.com/articles/2026-08-17-discourse-cve-2026-55674-csp-bypass/</guid><description>Discourse patched CVSS 9.3 HTML injection bypassing nonce-CSP plus three info-disclosure flaws. Update: 2026.1.6, 2026.5.2, 2026.6.1, or 2026.7.0.</description><pubDate>Mon, 17 Aug 2026 20:00:00 GMT</pubDate><category>Discourse</category><category>article</category></item><item><title>CVE-2026-55674 — Discourse Unauthenticated HTML Injection Enabling CSP Bypass</title><link>https://0daynews.com/cve/cve-2026-55674/</link><guid isPermaLink="true">https://0daynews.com/cve/cve-2026-55674/</guid><description>In Discourse before 2026.7.0, a crafted cookie injects arbitrary HTML and bypasses nonce-based CSP, enabling unauthenticated XSS. CVSS 9.3 critical.</description><pubDate>Mon, 17 Aug 2026 00:00:00 GMT</pubDate><category>Discourse</category><category>critical</category><category>cve</category></item></channel></rss>