PT-2026-1133 · Listmonk · Listmonk

·

CVE-2026-21483

·

Publicado

2026-01-02

·

Atualizado

2026-07-30

CVSS v4.0

6.4

Média

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:N/VA:N/SC:H/SI:H/SA:N
Nome do Software Vulnerável e Versões Afetadas versões do listmonk anteriores à 6.0.0
Descrição O listmonk é um gerenciador de newsletters e listas de e-mail autohospedado. Um usuário com permissões de gerenciamento de campanhas, mas com privilégios mais baixos, pode injetar JavaScript malicioso em campanhas ou modelos. Quando um usuário com privilégios mais elevados (Super Admin) visualiza ou pré-visualiza esse conteúdo, o JavaScript é executado em seu navegador, permitindo que o atacante realize ações privilegiadas, como criar contas de administrador backdoor. O problema pode ser explorado por meio do recurso de arquivo público, exigindo apenas que a vítima acesse um link, sem necessidade de pré-visualizar o conteúdo. O componente vulnerável é a funcionalidade de campanhas ou modelos.
Recomendações Atualize para a versão 6.0.0 ou superior.

Exploit

Correção

LPE

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-21483
GHSA-JMR4-P576-V565
GO-2026-4277
OPENSUSE-SU-2026:21483-1
SUSE-SU-2026:0142-1

Produtos afetados

Listmonk