CVE-2023-43770

Moyenne6.1Publiée le 22 septembre 2023

Roundcube avant 1.4.14, 1.5.x avant 1.5.4 et 1.6.x avant 1.6.3 permet XSS via des messages électroniques text/plain avec des liens forgés en raison du comportement de program/lib/Roundcube/rcube_string_replacer.php.

Activement exploitée

  • Dans le catalogue CISA des vulnérabilités exploitées depuis le 12 févr. 2024
  • Les agences fédérales américaines doivent la corriger avant le 4 mars 2024 (BOD 22-01)
  • Première attaque observée 143 jours après la divulgation

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Source : CISA KEV · 23 juil. 2026 10 juil. 2026 15 mars 2026 10 déc. 2025 9 oct. 2025 16 juil. 2025

Score CVSS6.1 / 10CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Type de faiblesse (CWE)CWE-79, CWE-79
Éditeursdebian, roundcube

Produits concernés

ÉditeursProduitVersions
roundcubewebmail< 1.4.14
debiandebian linux10.0

Articles liés

This product uses the NVD API but is not endorsed or certified by the NVD.

La description technique est notre traduction du texte original du NVD, en anglais.

Base de données CVE