
Prueba de concepto para XSS almacenado en el campo de título de elementos de RISE CRM (CVE-2026-36392), que demuestra el secuestro de sesión y la toma de control de cuentas con orientación de remediación.
Existe una vulnerabilidad de cross-site scripting (XSS) almacenado en el campo de título de elementos de RISE CRM (RISE - Ultimate Project Manager & CRM) versiones <= 3.9.6. Un administrador autenticado puede inyectar JavaScript arbitrario en el título de un elemento, que se almacena en el servidor y se ejecuta en el navegador de cualquier usuario cliente que visite la página de la tienda, lo que permite el secuestro de sesión, la toma de control de cuentas y el phishing.
| Campo | Valor |
|---|
| ID de CVE | CVE-2026-36392 |
| Producto | RISE - Ultimate Project Manager & CRM |
| Proveedor | Fairsketch |
| Versiones afectadas | <= 3.9.6 |
| Versión corregida | 4.0 |
| Tipo de vulnerabilidad | Cross-Site Scripting almacenado |
| CWE | CWE-79 |
| CVSS 3.1 | 6.4 Media (/AV:N/AC:L/PR:H/UI:R/S:C/C:H/I:H/A:N) |
| Descubierto por | Moksh Jain |
/index.php/items (Editar elemento → campo Título)/index.php/store/index.php/items y edite cualquier elemento.
/index.php/store.Actualice a RISE CRM 4.0 o posterior. El proveedor añadió validación de entrada en el campo afectado. Consulte el registro de cambios del proveedor: "Se añadió validación XSS en algunas entradas."
Moksh Jain - Linkedin