A Cross-Site Request Forgery (CSRF) vulnerability has been identified in PaperCut NG/MF, which, under specific conditions, could potentially enable an attacker to alter security settings or execute arbitrary code. This could be exploited if the target is an admin with a current login session. Exploiting this would typically involve the possibility of deceiving an admin into clicking a specially crafted malicious link, potentially leading to unauthorized changes.
CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:H/I:H/A:HPapercut Mf
APPPapercut< 20.1.821.0.0 – 21.2.12 (excl.)22.0.0 – 22.1.1 (excl.)Papercut Ng
APPPapercut< 20.1.821.0.0 – 21.2.12 (excl.)22.0.0 – 22.1.1
CISA KEV — detailsi
- Vendori
- PaperCut ↗
- Producti
- NG/MF
- Added to KEVi
- July 28, 2025
- Remediation deadline (US Federal)i
- August 18, 2025(overdue)
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.
PaperCut NG/MF contains a cross-site request forgery (CSRF) vulnerability, which, under specific conditions, could potentially enable an attacker to alter security settings or execute arbitrary code.
Related vulnerabilities
PaperCut MF/NG — Auth Bypass i RCE bez uwierzytelnienia (SYSTEM)
PaperCut NG/MF – path traversal umożliwiający RCE przez upload plików
RCE w serwerze aplikacji PaperCut MF i NG — zdalne wykonanie kodu
Script injection w PaperCut MF i NG przez interfejs użytkownika
This vulnerability allows remote attackers to bypass authentication on affected installations of PaperCut NG 2...