
Proof-of-Concept für gespeichertes XSS im Titel-Feld von RISE CRM-Elementen (CVE-2026-36392), das Session-Hijacking und Account-Übernahme demonstriert, mit Anleitung zur Behebung.
Eine gespeicherte Cross-Site-Scripting-Schwachstelle (XSS) besteht im Artikeltitelfeld von RISE CRM (RISE - Ultimate Project Manager & CRM) in Versionen <= 3.9.6. Ein authentifizierter Administrator kann beliebiges JavaScript in den Titel eines Artikels injizieren, das serverseitig gespeichert und im Browser jedes Client-Benutzers ausgeführt wird, der die Store-Seite besucht. Dies ermöglicht Session-Hijacking, Kontoübernahme und Phishing.
| Feld | Wert |
|---|
| CVE-ID | CVE-2026-36392 |
| Produkt | RISE - Ultimate Project Manager & CRM |
| Hersteller | Fairsketch |
| Betroffene Versionen | <= 3.9.6 |
| Behobene Version | 4.0 |
| Schwachstellentyp | Gespeichertes Cross-Site-Scripting |
| CWE | CWE-79 |
| CVSS 3.1 | 6.4 Mittel (/AV:N/AC:L/PR:H/UI:R/S:C/C:H/I:H/A:N) |
| Entdeckt von | Moksh Jain |
/index.php/items (Artikel bearbeiten → Titelfeld)/index.php/store/index.php/items und bearbeiten Sie einen beliebigen Artikel.
/index.php/store.Upgrade auf RISE CRM 4.0 oder höher. Der Hersteller hat eine Eingabevalidierung für das betroffene Feld hinzugefügt. Siehe Änderungsprotokoll des Herstellers: „XSS-Validierung für einige Eingaben hinzugefügt."
Moksh Jain - Linkedin