PT-2025-48262 · Pretix · Pretix

Jan Roring

·

Publicado

2025-11-27

·

Atualizado

2025-12-30

·

CVE-2025-13742

CVSS v3.1

6.1

Média

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas pretix (versões afetadas não especificadas)
Descrição O software permite o uso de placeholders em modelos de e-mail que são preenchidos com dados do cliente, como o nome do participante. Se o nome de um cliente contiver formatação HTML ou Markdown, essa formatação será renderizada no e-mail final. Embora uma abordagem rigorosa de lista de permissões (allow list) previna cross-site scripting (XSS) ou ataques similares, isso pode ser explorado para manipular e-mails, potencialmente permitindo ataques de phishing ao fazer com que conteúdo fornecido pelo usuário pareça confiável. O problema envolve a renderização de formatação potencialmente maliciosa dentro do placeholder name ao construir e-mails.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Improper Encoding or Escaping of Output

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-13742
GHSA-2MM6-624X-FQRR
PYSEC-2025-154

Produtos afetados

Pretix