CVE-2026-26211
Ekushey Project Manager CRM 5.0 XSS Almacenado a través del Campo Nombre del Sistema
- Publicado
- 25 ago 2026
- Actualizado
- 25 ago 2026
- Asignación de CNA
- VulnCheck
- Evidencia observada
- 26 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:P/VC:N/VI:N/VA:N/SC:L/SI:L/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBajo · próximos 30 días
- Percentil
- 23,5 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Ekushey Project Manager CRM almacena el nombre del sistema configurado por el administrador y lo escribe en la página de inicio de sesión sin codificación de salida. El valor se emite en tres lugares de esa página: el atributo content del elemento meta description, el elemento title y el texto de un elemento h4 en el encabezado de la página. La aparición en h4 se analiza como marcado, por lo que el HTML colocado en el campo del nombre del sistema se renderiza como marcado y cualquier manejador de eventos que contenga se ejecuta. La página de inicio de sesión se sirve sin autenticación, por lo que el valor almacenado se ejecuta en el navegador de cada visitante que la carga, incluidos los visitantes que no han iniciado sesión, dentro del origen que sirve el formulario de inicio de sesión y junto a los campos de credenciales del mismo. Almacenar el valor requiere una sesión de administrador; el script resultante se ejecuta para visitantes no autenticados y persiste hasta que se cambie la configuración.
Fuentes
1Divulgación pública y prueba de concepto para CVE-2026-26211, una vulnerabilidad XSS almacenado en Ekushey Project Manager CRM v5.0, incluyendo detalles técnicos y análisis de impacto.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.