FlawAtlas
Search the atlas
CVE-2025-70963 Moderate

Gophish is vulnerable to Incorrect Access Control in github.com/gophish/gophish

Gophish is vulnerable to Incorrect Access Control in github.com/gophish/gophish

Exploit probability 0.3%
Published February 17, 2026
Required by Not available
Last source change February 19, 2026

02 / AFFECTED SOFTWARE

Affected packages

Unknown Unknown

17 explicit affected versions

Go github.com/gophish/gophish
Go github.com/gophish/gophish

03 / CONNECTIONS

Connected vulnerabilities

related OPENSUSE-SU-2026:21483-1

04 / EVIDENCE

Source records

Open Source Vulnerabilities CVE-2025-70963

Gophish <=0.12.1 is vulnerable to Incorrect Access Control. The administrative dashboard exposes each user’s long-lived API key directly inside the rendered HTML/JavaScript of the page on every login. This makes permanent API credentials accessible to any script running in the browser context.

View original source
Open Source Vulnerabilities GO-2026-4455

Gophish is vulnerable to Incorrect Access Control in github.com/gophish/gophish

View original source
Open Source Vulnerabilities GHSA-9f8m-9547-2gqm

Gophish <= 0.12.1 is vulnerable to Incorrect Access Control. The administrative dashboard exposes each user’s long-lived API key directly inside the rendered HTML/JavaScript of the page on every login. This makes permanent API credentials accessible to any script running in the browser context.

View original source

05 / REFERENCES

Further evidence