CVE-2025-60378
RISE Ultimate Project Manager & CRM में संग्रहीत HTML इंजेक्शन RISE Ultimate Project Manager & CRM में संग्रहीत HTML इंजेक्शन प्रमाणित उपयोगकर्ताओं को इनवॉइस और संदेशों में मनमाना HTML इंजेक्ट करने की...
- प्रकाशित
- 10 अक्टू॰ 2025
- अद्यतन
- 5 जुल॰ 2026
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Nकम · अगले 30 दिन
- प्रतिशत
- 63.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# RISE Ultimate Project Manager & CRM में संग्रहीत HTML इंजेक्शन RISE Ultimate Project Manager & CRM में संग्रहीत HTML इंजेक्शन प्रमाणित उपयोगकर्ताओं को इनवॉइस और संदेशों में मनमाना HTML इंजेक्ट करने की अनुमति देता है। इंजेक्ट की गई सामग्री ईमेल, PDF, और मैसेजिंग/चैट मॉड्यूल में प्रस्तुत होती है, जो ग्राहकों या टीम के सदस्यों को भेजी जाती है, जिससे फ़िशिंग, क्रेडेंशियल चोरी, और व्यावसायिक ईमेल समझौता संभव होता है। स्वचालित आवर्ती इनवॉइस और मैसेजिंग कई प्राप्तकर्ताओं को दुर्भावनापूर्ण सामग्री वितरित करके जोखिम को और बढ़ा देते हैं।
स्रोत
1स्टोर्ड HTML इंजेक्शन के लिए प्रूफ ऑफ कॉन्सेप्ट RISE CRM में, यह प्रदर्शित करता है कि प्रमाणित उपयोगकर्ता इनवॉइस और संदेशों में दुर्भावनापूर्ण HTML कैसे इंजेक्ट कर सकते हैं, जिससे स्वचालित ईमेल और PDF के माध्यम से फ़िशिंग और मैलवेयर वितरण हो सकता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।