CVE-2023-32980
published 2023-05-16CVE-2023-32980: A cross-site request forgery (CSRF) vulnerability in Jenkins Email Extension Plugin allows attackers to make another user stop watching an attacker-specified…
PriorityP416medium4.3CVSS 3.1
AVNACLPRNUIRSUCNILAN
EPSS
0.37%
29.0th percentile
A cross-site request forgery (CSRF) vulnerability in Jenkins Email Extension Plugin allows attackers to make another user stop watching an attacker-specified job.
Affected
23 ranges
| Vendor | Product | Version range | Fixed in |
|---|---|---|---|
| jenkins | ansible_plugin | — | — |
| jenkins | appspider_plugin | — | — |
| jenkins | azure_vm_agents_plugin | — | — |
| jenkins | cas_plugin | — | — |
| jenkins | code_dx_plugin | — | — |
| jenkins | credentials_plugin | — | — |
| jenkins | email_extension | <= 2.96 | — |
| jenkins | email_extension_plugin | — | — |
| jenkins | file_parameter_plugin | — | — |
| jenkins | hashicorp_vault_plugin | — | — |
| jenkins | ids_in_azure_vm_agents_plugin | — | — |
| jenkins | improper_masking_of_credentials_in_hashicorp_vault_plugin | — | — |
| jenkins | job_plugin | — | — |
| jenkins | ldap_plugin | — | — |
| jenkins | loadcomplete_support_plugin | — | — |
| jenkins | ns-nd_integration_performance_publisher_plugin | — | — |
| jenkins | pipeline_utility_steps_plugin | — | — |
| jenkins | reverse_proxy_auth_plugin | — | — |
| jenkins | sidebar_link_plugin | — | — |
| jenkins | tag_profiler_plugin | — | — |
| jenkins | testcomplete_support_plugin | — | — |
| jenkins | testng_report_files_and_displayed_on_the_plugin | — | — |
| jenkins | testng_results_plugin | — | — |
CVSS provenance
nvdv3.14.3MEDIUMCVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:N
vendor_redhat4.3MEDIUM
Stop checking back — get the weekly exploitation signal.
Every Monday: what got weaponized or added to CISA KEV in the last seven days — each CVE cross-linked to its PoC, Nuclei template, and detection rule. Free, one email a week, unsubscribe in one click.
GHSA
Jenkins Email Extension Plugin Cross-Site Request Forgery vulnerability
ghsa·2023-05-16
CVE-2023-32980 [MEDIUM] CWE-352 Jenkins Email Extension Plugin Cross-Site Request Forgery vulnerability
Jenkins Email Extension Plugin Cross-Site Request Forgery vulnerability
Jenkins Email Extension Plugin 2.96 and earlier does not require POST requests for an HTTP endpoint, resulting in a cross-site request forgery (CSRF) vulnerability.
This allows attackers to make another user stop watching an attacker-specified job.
Email Extension Plugin 2.96.1 requires POST requests for the affected HTTP endpoint.
OSV
Jenkins Email Extension Plugin Cross-Site Request Forgery vulnerability
osv·2023-05-16
CVE-2023-32980 [MEDIUM] Jenkins Email Extension Plugin Cross-Site Request Forgery vulnerability
Jenkins Email Extension Plugin Cross-Site Request Forgery vulnerability
Jenkins Email Extension Plugin 2.96 and earlier does not require POST requests for an HTTP endpoint, resulting in a cross-site request forgery (CSRF) vulnerability.
This allows attackers to make another user stop watching an attacker-specified job.
Email Extension Plugin 2.96.1 requires POST requests for the affected HTTP endpoint.
Red Hat
jenkins-2-plugin: email-ext: CSRF vulnerability in Email Extension Plugin
vendor_redhat·2023-05-16·CVSS 4.3
CVE-2023-32980 [MEDIUM] CWE-352 jenkins-2-plugin: email-ext: CSRF vulnerability in Email Extension Plugin
jenkins-2-plugin: email-ext: CSRF vulnerability in Email Extension Plugin
A cross-site request forgery (CSRF) vulnerability in Jenkins Email Extension Plugin allows attackers to make another user stop watching an attacker-specified job.
A flaw was found in the Jenkins Email Extension Plugin. Affected versions of the Jenkins Email Extension Plugin are vulnerable to cross-site request forgery caused by improper validation of user-supplied input. By persuading an authenticated user to visit a malicious Web site, a remote attacker could send a malformed HTTP request to make another user stop watching an attacker-specified job. An attacker can perform cross-site scripting attacks, Web cache poisoning, and other malicious activities.
Jenkins
Jenkins Security Advisory 2023-05-16
vendor_jenkins·2023-05-16·CVSS 5.4
CVE-2023-2195 [MEDIUM] Jenkins Security Advisory 2023-05-16
Title: Jenkins Security Advisory 2023-05-16
Jenkins Security Advisory 2023-05-16
Jenkins Security Home
For Administrators
Overview
Terminology
Vulnerabilities and Scoring
Security Advisories
Security Issues
Advisory Schedule
Vulnerabilities in Plugins
How We Fix Security Issues
For Reporters
Reporting Vulnerabilities
Jenkins CNA
For Maintainers
Overview
Vulnerabilities in Plugins
Jenkins Security Team
About
Contributions
This advisory announces vulnerabilities in the following Jenkins deliverables:
Ansible
Plugin
AppSpider
Plugin
Azure VM Agents
Plugin
CAS
Plugin
Code Dx
Plugin
Email Extension
Plugin
File Parameter
Plugin
HashiCorp Vault
Plugin
LDAP
Pl
No detection rules found.
No public exploits indexed.
No writeups or analysis indexed.
2023-05-16
Published