CVE-2026-18741
Worksuite SaaS versión anterior a 6.0.14 XSS almacenado a través de los campos de Ubicación y Descripción de la Gestión de Activos
- Publicado
- 13 ago 2026
- Actualizado
- 14 ago 2026
- Asignación de CNA
- VulnCheck
- Evidencia observada
- 30 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:A/VC:L/VI:L/VA:N/SC:L/SI:L/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBajo · próximos 30 días
- Percentil
- 4,4 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Worksuite SaaS versiones anteriores a la 6.0.14 contienen una vulnerabilidad de cross-site scripting almacenado en el módulo de Gestión de Activos que permite a administradores autenticados inyectar JavaScript arbitrario al introducir payloads maliciosos en los campos Ubicación y Descripción al crear un nuevo activo. Los atacantes pueden almacenar etiquetas de script HTML manipuladas en la base de datos de la aplicación que se ejecutan automáticamente en los navegadores de cualquier usuario que visualice el activo afectado, lo que potencialmente conduce al secuestro de sesión, robo de credenciales y acciones no autorizadas en nombre de usuarios autenticados.
Fuentes
1Prueba de concepto para CVE-2026-18741, una vulnerabilidad de XSS almacenado en Worksuite SaaS Asset Management, que demuestra la ejecución de JavaScript controlado por el atacante y proporciona orientación de remediación.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.