CVE-2025-54478
published 2025-08-11CVE-2025-54478: Mattermost Confluence Plugin version <1.5.0 fails to enforce authentication of the user to the Mattermost instance which allows unauthenticated attackers to…
PriorityP334medium5.3CVSS 3.1
AVNACLPRNUINSUCNILAN
EPSS
0.24%
15.0th percentile
Mattermost Confluence Plugin version <1.5.0 fails to enforce authentication of the user to the Mattermost instance which allows unauthenticated attackers to edit channel subscriptions via API call to the edit channel subscription endpoint.
Affected
3 ranges
| Vendor | Product | Version range | Fixed in |
|---|---|---|---|
| github.com | mattermost_mattermost-plugin-confluence | >= 0 < 1.5.0 | 1.5.0 |
| mattermost | confluence | < 1.5.0 | 1.5.0 |
| mattermost | mattermost_confluence_plugin | < 1.5.0 | 1.5.0 |
Stop checking back — get the weekly exploitation signal.
Every Monday: what got weaponized or added to CISA KEV in the last seven days — each CVE cross-linked to its PoC, Nuclei template, and detection rule. Free, one email a week, unsubscribe in one click.
OSV
Mattermost Confluence Plugin is Missing Authentication for Critical Function in github.com/mattermost/mattermost-plugin-confluence
osv·2025-08-18
CVE-2025-54478 Mattermost Confluence Plugin is Missing Authentication for Critical Function in github.com/mattermost/mattermost-plugin-confluence
Mattermost Confluence Plugin is Missing Authentication for Critical Function in github.com/mattermost/mattermost-plugin-confluence
Mattermost Confluence Plugin is Missing Authentication for Critical Function in github.com/mattermost/mattermost-plugin-confluence
GHSA
Mattermost Confluence Plugin is Missing Authentication for Critical Function
ghsa·2025-08-11
CVE-2025-54478 [MEDIUM] CWE-306 Mattermost Confluence Plugin is Missing Authentication for Critical Function
Mattermost Confluence Plugin is Missing Authentication for Critical Function
Mattermost Confluence Plugin versions < 1.5.0 fail to enforce user authentication of the Mattermost instance, allowing unauthenticated attackers to edit channel subscriptions via API call to the edit channel subscription endpoint.
OSV
Mattermost Confluence Plugin is Missing Authentication for Critical Function
osv·2025-08-11
CVE-2025-54478 [MEDIUM] Mattermost Confluence Plugin is Missing Authentication for Critical Function
Mattermost Confluence Plugin is Missing Authentication for Critical Function
Mattermost Confluence Plugin versions < 1.5.0 fail to enforce user authentication of the Mattermost instance, allowing unauthenticated attackers to edit channel subscriptions via API call to the edit channel subscription endpoint.
No detection rules found.
No public exploits indexed.
No writeups or analysis indexed.
2025-08-11
Published