CVE-2025-60378
Gespeicherte HTML-Injection in RISE Ultimate Project Manager & CRM Eine gespeicherte HTML-Injection in RISE Ultimate Project Manager & CRM ermöglicht es...
- Veröffentlicht
- 10.10.2025
- Aktualisiert
- 05.07.2026
- CNA zuweisen
- mitre
- Beweise beobachtet
- 25.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:NNiedrig · nächste 30 Tage
- Perzentil
- 63,2 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
# Gespeicherte HTML-Injection in RISE Ultimate Project Manager & CRM Eine gespeicherte HTML-Injection in RISE Ultimate Project Manager & CRM ermöglicht es authentifizierten Benutzern, beliebiges HTML in Rechnungen und Nachrichten einzuschleusen. Der injizierte Inhalt wird in E-Mails, PDFs sowie in Messaging-/Chat-Modulen gerendert, die an Kunden oder Teammitglieder gesendet werden, was Phishing, Diebstahl von Anmeldedaten und Business Email Compromise ermöglicht. Automatisierte wiederkehrende Rechnungen und Messaging verstärken das Risiko, indem schädlicher Inhalt an mehrere Empfänger verteilt wird.
Quellen
1Proof of Concept für gespeicherte HTML-Injektion in RISE CRM, das zeigt, wie authentifizierte Benutzer bösartiges HTML in Rechnungen und Nachrichten injizieren können, was zu Phishing und Malware-Verteilung über automatisierte E-Mails und PDFs führt.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.