PT-2026-1133 · Listmonk · Listmonk
CVSS v4.0
6.4
Média
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:N/VA:N/SC:H/SI:H/SA:N |
Nome do Software Vulnerável e Versões Afetadas
versões do listmonk anteriores à 6.0.0
Descrição
O listmonk é um gerenciador de newsletters e listas de e-mail autohospedado. Um usuário com permissões de gerenciamento de campanhas, mas com privilégios mais baixos, pode injetar JavaScript malicioso em campanhas ou modelos. Quando um usuário com privilégios mais elevados (Super Admin) visualiza ou pré-visualiza esse conteúdo, o JavaScript é executado em seu navegador, permitindo que o atacante realize ações privilegiadas, como criar contas de administrador backdoor. O problema pode ser explorado por meio do recurso de arquivo público, exigindo apenas que a vítima acesse um link, sem necessidade de pré-visualizar o conteúdo. O componente vulnerável é a funcionalidade de campanhas ou modelos.
Recomendações
Atualize para a versão 6.0.0 ou superior.
Exploit
Correção
LPE
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Listmonk