PT-2025-41969 · Mailgen · Mailgen
CVE-2025-62366
·
Publicado
2025-10-14
·
Atualizado
2025-10-15
CVSS v4.0
6.3
Média
| Vetor | AV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:N/VA:N/SC:L/SI:L/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Versões do mailgen até a 2.0.30
Descrição
O mailgen é um pacote Node.js utilizado para gerar e-mails HTML responsivos. Versões até a 2.0.30 apresentam um problema no qual a função
generatePlaintext não remove adequadamente entidades HTML codificadas do conteúdo fornecido pelo usuário. Isso pode resultar na inclusão de HTML ativo, como uma tag img com um manipulador de eventos, na saída em texto simples. Caso essa saída seja renderizada como HTML, isso pode permitir a execução de JavaScript controlado pelo atacante. A função tenta remover tags HTML, mas entidades HTML codificadas contornam esse processo e são decodificadas posteriormente.Recomendações
Atualize para a versão 2.0.31 ou posterior.
Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Mailgen