PT-2025-41969 · Mailgen · Mailgen

CVE-2025-62366

·

Publicado

2025-10-14

·

Atualizado

2025-10-15

CVSS v4.0

6.3

Média

VetorAV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:N/VA:N/SC:L/SI:L/SA:N
Nome do Software Vulnerável e Versões Afetadas Versões do mailgen até a 2.0.30
Descrição O mailgen é um pacote Node.js utilizado para gerar e-mails HTML responsivos. Versões até a 2.0.30 apresentam um problema no qual a função generatePlaintext não remove adequadamente entidades HTML codificadas do conteúdo fornecido pelo usuário. Isso pode resultar na inclusão de HTML ativo, como uma tag img com um manipulador de eventos, na saída em texto simples. Caso essa saída seja renderizada como HTML, isso pode permitir a execução de JavaScript controlado pelo atacante. A função tenta remover tags HTML, mas entidades HTML codificadas contornam esse processo e são decodificadas posteriormente.
Recomendações Atualize para a versão 2.0.31 ou posterior.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-62366
GHSA-XW6R-CHMH-VPMJ

Produtos afetados

Mailgen