CVE-2026-107272
EUVD-2026-9440307.10.2026, 16:17
Gophish through 0.12.1 contains stored and reflected cross-site scripting vulnerabilities that allow attackers to inject script by returning malicious SMTP server error messages. Attackers controlling or intercepting a sending profile's SMTP server can execute script when administrators view campaign results or send test emails, stealing API keys.
Awaiting analysis
This vulnerability is currently awaiting analysis.
References