Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Mattermost Confluence Plugin de Mattermost (CVE-2025-13523)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
06/02/2026
Última modificación:
24/02/2026

Descripción

El plugin de Mattermost Confluence versión <1.7.0 no logra escapar correctamente los nombres de visualización controlados por el usuario en la renderización de plantillas HTML, lo que permite a usuarios autenticados de Confluence con nombres de visualización maliciosos ejecutar JavaScript arbitrario en los navegadores de las víctimas mediante el envío de un enlace de conexión OAuth2 especialmente diseñado que, al ser visitado, renderiza el nombre de visualización del atacante sin la sanitización adecuada. ID de Aviso de Mattermost: MMSA-2025-00557

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:mattermost:confluence:*:*:*:*:*:mattermost:*:* 1.0.0 (incluyendo) 1.7.0 (excluyendo)


Referencias a soluciones, herramientas e información