References https://nvd.nist.gov/vuln/detail/CVE-2025-49113 https://www.cve.org/CVERecord?id=CVE-2025-49113 https://fearsoff.org/research/roundcube https://thehackernews.com/2025/06/critical-10-year-old-roundcube-webmail.html https://github.com/hakaioffsec/CVE-2025-49113-exploit https://www.offsec.com/blog/cve-2025-49113/ https://www.exploit-db.com/exploits/52324 https://roundcube.net/news/2025/06/01/security-updates-1.6.11-and-1.5.10 https://github.com/fearsoff-org/CVE-2025-49113 https://talk.plesk.com/threads/roundcube-vulnerability-cve-2025-49113.378155/
Related VulnerabilitiesPoCafterlogic-path-disclosure: AfterLogic Aurora and WebMail Pro < 7.7.9 - Full Path DisclosurePoCroundcube-installer-exposure: Roundcube Webmail Installer - ExposurePoCCVE-2005-2428: Lotus Domino R5 and R6 WebMail - Information DisclosurePoCCVE-2017-7855: IceWarp WebMail 11.3.1.5 - Cross-Site ScriptingPoCCVE-2020-11546: SuperWebmailer 7.21.0.01526 - Remote Code ExecutionPoCCVE-2020-12641: Roundcube Webmail - Command InjectionPoCCVE-2020-27982: IceWarp WebMail 11.4.5.0 - Cross-Site ScriptingPoCCVE-2020-8512: IceWarp WebMail Server <=11.4.4.1 - Cross-Site ScriptingPoCCVE-2021-26292: AfterLogic Aurora and WebMail Pro < 7.7.9 - Full Path DisclosurePoCCVE-2021-26294: AfterLogic Aurora and WebMail Pro < 7.7.9 - Information DisclosurePoCCVE-2022-31470: Axigen WebMail - Cross-Site ScriptingPoCCVE-2023-37728: IceWarp Webmail Server v10.2.1 - Cross Site ScriptingPoCCVE-2023-38192: SuperWebMailer 9.00.0.01710 - Cross-Site Scripting