Description
In Roundcube Webmail before 1.6.17 and 1.7.x before 1.7.2, there is Stored Cross-Site Scripting (XSS) via a crafted plain-text email message. The attacker-controlled JavaScript executes within the victim's authenticated session simply by opening or previewing the message (zero-click).
Remediation
References
Related Vulnerabilities
IBM RTC Inadequate Encryption Strength Vulnerability (CVE-2017-1701)
Atlassian Jira Cross-Site Request Forgery (CSRF) Vulnerability (CVE-2019-20099)
WordPress Plugin WP Custom Admin Login Page Logo Unspecified Vulnerability (1.4.1)
WordPress Plugin Easy Forms for MailChimp Unspecified Vulnerability (6.3.2)