Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

github логотип

GHSA-gmx5-frv9-9m9f

Опубликовано: 17 дек. 2025
Источник: github
Github: Прошло ревью
CVSS3: 4.3

Описание

Mattermost has CSRF vulnerability via Calls Widget page

Mattermost versions 11.0.x < 11.0.4, 10.12.x <= 10.12.2, 10.11.x < 10.11.6 and Mattermost Calls versions < 1.10.0 fail to implement CSRF protection on the Calls widget page which allows an authenticated attacker to initiate calls and inject messages into channels or direct messages via a malicious webpage or crafted link.

Пакеты

Наименование

github.com/mattermost/mattermost-plugin-calls

go
Затронутые версииВерсия исправления

< 1.10.0

1.10.0

EPSS

Процентиль: 4%
0.00018
Низкий

4.3 Medium

CVSS3

Дефекты

CWE-352

Связанные уязвимости

CVSS3: 4.3
nvd
около 2 месяцев назад

Mattermost versions 11.0.x <= 11.0.4, 10.12.x <= 10.12.2, 10.11.x <= 10.11.6 and Mattermost Calls versions <=1.10.0 fail to implement CSRF protection on the Calls widget page which allows an authenticated attacker to initiate calls and inject messages into channels or direct messages via a malicious webpage or crafted link

CVSS3: 4.3
debian
около 2 месяцев назад

Mattermost versions 11.0.x <= 11.0.4, 10.12.x <= 10.12.2, 10.11.x <= 1 ...

CVSS3: 4.3
fstec
4 месяца назад

Уязвимость функции handleServeStandalone() плагина Mattermost Calls приложения для обмена мгновенными сообщениями Mattermost, позволяющая нарушителю осуществить CSRF-атаку

EPSS

Процентиль: 4%
0.00018
Низкий

4.3 Medium

CVSS3

Дефекты

CWE-352