CVE-2026-26211
Ekushey Project Manager CRM 5.0 में सिस्टम नाम फ़ील्ड के माध्यम से संग्रहीत XSS
- प्रकाशित
- 25 अग॰ 2026
- अद्यतन
- 25 अग॰ 2026
- सीएनए असाइन करना
- VulnCheck
- साक्ष्य देखे गए
- 26 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:P/VC:N/VI:N/VA:N/SC:L/SI:L/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 23.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Ekushey Project Manager CRM प्रशासक द्वारा कॉन्फ़िगर किए गए सिस्टम नाम को संग्रहीत करता है और उसे आउटपुट एन्कोडिंग के बिना लॉगिन पृष्ठ पर लिखता है। यह मान उस पृष्ठ पर तीन स्थानों पर प्रदर्शित होता है: description मेटा एलिमेंट की content विशेषता, title एलिमेंट, और पृष्ठ हेडर में h4 एलिमेंट का टेक्स्ट। h4 की उपस्थिति को मार्कअप के रूप में पार्स किया जाता है, इसलिए सिस्टम नाम फ़ील्ड में रखा गया HTML मार्कअप के रूप में प्रस्तुत होता है और इसके साथ जुड़ा कोई भी इवेंट हैंडलर चलता है। लॉगिन पृष्ठ बिना प्रमाणीकरण के परोसा जाता है, इसलिए संग्रहीत मान उस ओरिजिन के भीतर, जो लॉगिन फ़ॉर्म परोसता है और उस पर मौजूद क्रेडेंशियल फ़ील्ड के साथ, इसे लोड करने वाले हर आगंतुक के ब्राउज़र में चलता है, जिसमें वे आगंतुक भी शामिल हैं जो साइन इन नहीं हैं। मान संग्रहीत करने के लिए एक प्रशासक सत्र की आवश्यकता होती है; परिणामी स्क्रिप्ट बिना प्रमाणीकरण वाले आगंतुकों के लिए चलती है और सेटिंग बदले जाने तक बनी रहती है।
स्रोत
1CVE-2026-26211 के लिए सार्वजनिक प्रकटीकरण और प्रूफ-ऑफ-कॉन्सेप्ट, जो Ekushey Project Manager CRM v5.0 में एक संग्रहीत XSS भेद्यता है, जिसमें तकनीकी विवरण और प्रभाव विश्लेषण शामिल है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।