CVE CVE

CVE-2020-13965

CISA Known Exploited Vulnerability (KEV)

Roundcube Webmail Cross-Site Scripting (XSS) Vulnerability

June 26, 2024

July 17, 2024

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Description

An issue was discovered in Roundcube Webmail before 1.3.12 and 1.4.x before 1.4.5. There is XSS via a malicious XML attachment because text/xml is among the allowed types for a preview.

Weakness Enumeration

CWE-ID CWE Name

CWE-79
Improper Neutralization of Input During Web Page Generation (‘Cross-site Scripting’)

CWE-80
Improper Neutralization of Script-Related HTML Tags in a Web Page (Basic XSS)

Known Affected Software Configurations


cpe:2.3:a:roundcube:webmail:1.6.4:*:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:1.6.2:*:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:1.6.1:*:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:1.5.3:*:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:1.5.5:*:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:1.5.4:*:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:1.6.0:beta:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:1.6.0:-:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:1.6.3:*:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:1.4.14:*:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:1.2.0:beta:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:1.1.0:beta:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:1.0.0:beta:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:1.0.0:rc:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:1.4.13:*:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:1.3.0:-:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:1.3.0:rc:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:1.1.0:-:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:1.4:rc2:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:1.5.2:*:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:1.2.0:rc:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:1.0.0:-:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:0.9.0:rc:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:0.9.0:rc2:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:1.1.0:rc:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:1.3.0:beta:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:1.2.0:-:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:0.9.0:beta:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:1.5.1:*:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:1.5.0:-:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:1.5.0:beta:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:1.5.0:rc:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:1.4.12:*:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:1.4.11:*:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:1.3.17:*:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:1.4.10:*:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:1.4.9:*:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:1.3.16:*:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:1.3.15:*:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:1.2.13:*:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:1.2.12:*:*:*:*:*:*:*

cpe:2.3:o:debian:debian_linux:10.0:*:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:1.4.8:*:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:1.4.7:*:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:1.3.14:*:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:1.2.11:*:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:1.4.6:*:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:1.4.5:*:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:1.3.13:*:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:1.3.12:*:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:0.4:-:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:1.4.4:*:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:1.4.3:*:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:1.4.2:*:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:1.4.1:*:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:1.4.0:*:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:1.3.11:*:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:1.3.10:*:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:1.2.10:*:*:*:*:*:*:*

cpe:2.3:o:fedoraproject:fedora:32:*:*:*:*:*:*:*

cpe:2.3:o:fedoraproject:fedora:31:*:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:1.4:rc1:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:1.4:beta:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:1.3.9:*:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:1.3.8:*:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:1.3.7:*:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:1.3:rc:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:1.3:beta:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:1.2:beta:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:1.1:-:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:1.0:rc:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:1.0:beta:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:0.9.0:-:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:0.8.0:rc:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:0.8.0:beta:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:0.8.0:-:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:0.7:beta2:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:0.7:beta1:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:0.7:-:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:0.6:rc:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:0.6:beta:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:0.6:-:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:0.5:-:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:0.3:-:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:0.2:-:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:0.1:-:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:1.3.6:*:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:1.3.5:*:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:1.3.4:*:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:1.3.3:*:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:1.3.2:*:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:1.3.1:*:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:1.3.0:*:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:1.2.9:*:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:1.2.8:*:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:1.2.7:*:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:1.2.6:*:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:1.2.5:*:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:1.2.4:*:*:*:*:*:*:*

cpe:2.3:a:roundcube:webmail:1.1.12:*:*:*:*:*:*:*

Details

Source:
NVD
Published:
Updated:

Risk information

CVSS v3

Base score:
6.1
Severity:

MEDIUM

Vector:
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N

CVSS v2

Base score:
4.3
Severity:

MEDIUM

Vector:
AV:N/AC:M/Au:N/C:N/I:P/A:N