Posible problema de seguridad con los emojis de retort de discourse

Hola

básicamente, el servidor no comprueba si el emoji enviado por el cliente es válido, por lo que el cliente puede cambiar los atributos “title” y “alt” para el emoji con el elemento de inspección y enviar un mensaje personalizado en un emoji. Para alguien que no tiene experiencia con ordenadores, puede parecer que la persona escribió el texto, aunque sea solo un emoji de otro usuario, lo que podría llevar a una suplantación de identidad básicamente.

No entiendo, ¿puedes responder con un ejemplo? Esto parece un retort, que no es un plugin oficial. Las reacciones de Discourse se renderizan de manera diferente.

1 me gusta

Ah, así que es un plugin externo, no tenía ni idea.
Sí, parece ser una respuesta del cuerpo de la solicitud al reaccionar con un emoji.

incluso está reportado en el repositorio, así que sí

1 me gusta

Para futuros viajeros, nuestro plugin oficial es:

Este problema no afecta al plugin oficial.

4 Me gusta