CVE CVE

CVE-2023-43770

CISA Known Exploited Vulnerability (KEV)

Roundcube Webmail Persistent Cross-Site Scripting (XSS) Vulnerability

February 12, 2024

March 4, 2024

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Description

Roundcube before 1.4.14, 1.5.x before 1.5.4, and 1.6.x before 1.6.3 allows XSS via text/plain e-mail messages with crafted links because of program/lib/Roundcube/rcube_string_replacer.php behavior.

Weakness Enumeration

CWE-ID CWE Name

CWE-79
Improper Neutralization of Input During Web Page Generation (‘Cross-site Scripting’)

Known Affected Software Configurations


cpe:2.3:a:roundcube:webmail:1.6.4:*:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:1.6.1:*:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:1.5.5:*:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:1.5.4:*:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:1.6.2:*:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:1.5.3:*:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:1.6.0:beta:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:1.6.0:-:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:1.6.3:*:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:1.4.14:*:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:1.2.0:beta:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:1.3.0:beta:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:1.0.0:rc:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:1.5.1:*:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:1.0.0:-:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:1.3.0:-:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:1.1.0:beta:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:1.4:rc2:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:1.4.13:*:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:1.5.2:*:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:1.0.0:beta:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:1.1.0:rc:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:1.2.0:-:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:1.2.0:rc:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:0.9.0:rc:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:0.9.0:rc2:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:0.9.0:beta:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:1.3.0:rc:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:1.1.0:-:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:1.5.0:-:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:1.5.0:beta:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:1.5.0:rc:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:1.4.12:*:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:1.4.11:*:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:1.3.17:*:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:1.4.10:*:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:1.4.9:*:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:1.3.16:*:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:1.3.15:*:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:1.2.13:*:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:1.2.12:*:*:*:*:*:*:*

cpe:2.3:o:debian:debian_linux:10.0:*:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:1.4.8:*:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:1.4.7:*:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:1.3.14:*:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:1.2.11:*:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:1.4.6:*:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:1.4.5:*:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:1.3.13:*:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:1.3.12:*:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:0.4:-:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:1.4.4:*:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:1.4.3:*:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:1.4.2:*:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:1.4.1:*:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:1.4.0:*:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:1.3.11:*:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:1.3.10:*:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:1.2.10:*:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:1.4:rc1:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:1.4:beta:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:1.3.9:*:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:1.3.8:*:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:1.3.7:*:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:1.3:rc:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:1.3:beta:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:1.2:beta:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:1.1:-:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:1.0:rc:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:1.0:beta:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:0.9.0:-:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:0.8.0:rc:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:0.8.0:beta:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:0.8.0:-:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:0.7:beta2:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:0.7:beta1:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:0.7:-:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:0.6:rc:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:0.6:beta:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:0.6:-:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:0.5:-:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:0.3:-:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:0.2:-:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:0.1:-:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:1.3.6:*:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:1.3.5:*:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:1.3.4:*:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:1.3.3:*:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:1.3.2:*:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:1.3.1:*:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:1.3.0:*:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:1.2.9:*:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:1.2.8:*:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:1.2.7:*:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:1.2.6:*:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:1.2.5:*:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:1.2.4:*:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:1.1.12:*:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:1.1.11:*:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:1.1.10:*:*:*:*:*:*:*

Details

Source:
NVD
Published:
Updated:

Risk information

CVSS v3

Base score:
6.1
Severity:

MEDIUM

Vector:
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N

CVSS v2

Not defined