CVE-2026-32095

MEDIUM CVSS 3.1: 5,4 EPSS 0.03%
Обновлено 16 марта 2026
Useplunk
Параметр Значение
CVSS 5,4 (MEDIUM)
Уязвимые версии до 0.7.1
Устранено в версии 0.7.1
Тип уязвимости CWE-79 (Межсайтовый скриптинг (XSS))
Поставщик Useplunk
Публичный эксплойт Нет

Plunk — это платформа электронной почты с открытым исходным кодом, созданная на базе AWS SES. До версии 0.7.1 конечная точка загрузки изображений Plunk принимала файлы SVG, которые браузеры рассматривают как активные документы, способные выполнять встроенный JavaScript, создавая сохраненную уязвимость XSS. Эта уязвимость исправлена ​​в версии 0.7.1.

Показать оригинальное описание (EN)

Plunk is an open-source email platform built on top of AWS SES. Prior to 0.7.1, Plunk's image upload endpoint accepted SVG files, which browsers treat as active documents capable of executing embedded JavaScript, creating a stored XSS vulnerability. This vulnerability is fixed in 0.7.1.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Useplunk Plunk
cpe:2.3:a:useplunk:plunk:*:*:*:*:*:*:*:*
0.7.1

Связанные уязвимости