Vulnerabilidad en Listmonk (CVE-2025-46011)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-89
Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
04/06/2025
Última modificación:
09/06/2025
Descripción
Listmonk v2.4.0 a v4.1.0 es vulnerable a la inyección de SQL en la función QuerySubscribers, lo que permite a los atacantes escalar privilegios.
Impacto
Puntuación base 3.x
6.50
Gravedad 3.x
MEDIA
Referencias a soluciones, herramientas e información
- https://github.com/kevinroleke/security/tree/main/CVE-2025-46011
- https://github.com/knadh/listmonk/commit/4b805f885b9f5a20126ec06f8b59dc448c4af33b
- https://github.com/knadh/listmonk/issues/2412
- https://github.com/knadh/listmonk/releases/tag/v4.1.0
- https://github.com/knadh/listmonk/releases/tag/v5.0.0