
إثبات مفهوم لثغرة XSS مخزنة في حقل عنوان العنصر في RISE CRM (CVE-2026-36392)، مع توضيح لاختطاف الجلسة والاستيلاء على الحساب مع إرشادات المعالجة.
توجد ثغرة تخزين للبرمجة النصية عبر المواقع (XSS) في حقل عنوان العنصر في RISE CRM (RISE - Ultimate Project Manager & CRM) الإصدارات <= 3.9.6. يمكن لمسؤول مصادق حقن JavaScript تعسفي في عنوان عنصر، والذي يُخزَّن على الخادم ويُنفَّذ في متصفح أي مستخدم عميل يزور صفحة المتجر، مما يتيح اختطاف الجلسة، والاستيلاء على الحساب، والتصيد الاحتيالي.
| الحقل | القيمة |
|---|
| CVE ID | CVE-2026-36392 |
| المنتج | RISE - Ultimate Project Manager & CRM |
| البائع | Fairsketch |
| الإصدارات المتأثرة | <= 3.9.6 |
| الإصدار المُصلَح | 4.0 |
| نوع الثغرة | تخزين البرمجة النصية عبر المواقع |
| CWE | CWE-79 |
| CVSS 3.1 | 6.4 متوسط (/AV:N/AC:L/PR:H/UI:R/S:C/C:H/I:H/A:N) |
| المكتشف | Moksh Jain |
/index.php/items (تعديل عنصر ← حقل العنوان)/index.php/store/index.php/items وعدّل أي عنصر.
/index.php/store.قم بالترقية إلى RISE CRM 4.0 أو أحدث. أضاف البائع التحقق من صحة الإدخال على الحقل المتأثر. راجع سجل التغييرات الخاص بالبائع: "تمت إضافة التحقق من XSS على بعض الإدخالات."
Moksh Jain - Linkedin