Discourseの返信絵文字に関する潜在的なセキュリティ問題

こんにちは

基本的に、サーバーはクライアントから送信された絵文字が有効かどうかをチェックしないため、クライアントは「タイトル」と「alt」属性を絵文字に変更できます。要素を検査してカスタムメッセージを絵文字で送信できます。コンピューターに詳しくない人にとっては、他のユーザーによる絵文字であるにもかかわらず、その人がテキストを書いたように見えるかもしれません。これは基本的になりすましにつながる可能性があります。

フォローされていません。例を挙げていただけますか?これは公式プラグインではないレトルトのように見えます。Discourseのリアクションは異なって表示されます。

「いいね!」 1

ああ、外部プラグインだったんですね、知りませんでした。
はい、絵文字でリアクションしたときにリクエスト本文から返信されるようです。

リポジトリでも報告されているので、はい。

「いいね!」 1

将来の旅行者のために、公式プラグインは次のとおりです。

この問題は公式プラグインには影響しません。

「いいね!」 4