CVE-2026-26211
Ekushey Project Manager CRM 5.0 XSS stocké via le champ Nom du système
- Publié
- 25 août 2026
- Mise à jour
- 25 août 2026
- Attribution de CNA
- VulnCheck
- Preuve observée
- 26 août 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:P/VC:N/VI:N/VA:N/SC:L/SI:L/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XFaible · 30 prochains jours
- Percentile
- 23,5 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Ekushey Project Manager CRM stocke le nom du système configuré par l'administrateur et l'écrit sur la page de connexion sans encodage de sortie. La valeur est émise à trois endroits sur cette page : l'attribut content de l'élément meta description, l'élément title, et le texte d'un élément h4 dans l'en-tête de la page. L'occurrence h4 est analysée comme du balisage, de sorte que le HTML placé dans le champ du nom du système est rendu comme du balisage et que tout gestionnaire d'événements qu'il contient s'exécute. La page de connexion est servie sans authentification, donc la valeur stockée s'exécute dans le navigateur de chaque visiteur qui la charge, y compris les visiteurs qui ne sont pas connectés, dans l'origine qui sert le formulaire de connexion et à côté des champs d'identifiants qui s'y trouvent. Le stockage de la valeur nécessite une session administrateur ; le script résultant s'exécute pour les visiteurs non authentifiés et persiste jusqu'à ce que le paramètre soit modifié.
Sources
1Divulgation publique et preuve de concept pour CVE-2026-26211, une vulnérabilité XSS stockée dans Ekushey Project Manager CRM v5.0, incluant les détails techniques et l'analyse d'impact.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.