CVE-2026-26211
Ekushey Project Manager CRM 5.0 ثغرة XSS مخزنة عبر حقل اسم النظام
- تم النشر
- 25/08/2026
- محدث
- 25/08/2026
- تخصيص CNA
- VulnCheck
- الأدلة المرصودة
- 26/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:P/VC:N/VI:N/VA:N/SC:L/SI:L/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 23.5%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Ekushey Project Manager CRM يخزن اسم النظام الذي يحدده المسؤول ويكتبه في صفحة تسجيل الدخول دون ترميز المخرجات. تُصدر القيمة في ثلاثة مواضع في تلك الصفحة: سمة المحتوى لعنصر meta للوصف، وعنصر title، ونص عنصر h4 في ترويسة الصفحة. يتم تحليل ظهور h4 كترميز، لذا فإن HTML الموضوع في حقل اسم النظام يُعرض كترميز ويتم تنفيذ أي معالج أحداث يحمله. تُقدَّم صفحة تسجيل الدخول دون مصادقة، لذا تُنفَّذ القيمة المخزنة في متصفح كل زائر يحمّلها، بما في ذلك الزوار غير المسجلين، ضمن الأصل الذي يقدّم نموذج تسجيل الدخول وبجانب حقول بيانات الاعتماد الموجودة فيه. يتطلب تخزين القيمة جلسة مسؤول؛ ويتم تنفيذ البرنامج النصي الناتج للزوار غير المصادق عليهم ويستمر حتى يتم تغيير الإعداد.
المصادر
1إفصاح عام وإثبات مفهوم لـ CVE-2026-26211، وهي ثغرة XSS مخزنة في Ekushey Project Manager CRM الإصدار 5.0، بما في ذلك التفاصيل الفنية وتحليل الأثر.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.