CVE-2026-18741
Worksuite SaaS versione precedente alla 6.0.14 XSS memorizzato tramite i campi Posizione e Descrizione della Gestione Asset
- Pubblicato
- 13 ago 2026
- Aggiornato
- 14 ago 2026
- Assegnazione CNA
- VulnCheck
- Evidenza osservata
- 30 ago 2026
Worksuite SaaS versione precedente alla 6.0.14 XSS memorizzato tramite i campi Posizione e Descrizione della Gestione Asset
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:A/VC:L/VI:L/VA:N/SC:L/SI:L/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBasso · prossimi 30 giorni
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Worksuite SaaS versioni precedenti alla 6.0.14 contengono una vulnerabilità di cross-site scripting persistente nel modulo Asset Management che consente agli amministratori autenticati di iniettare JavaScript arbitrario inserendo payload dannosi nei campi Location e Description durante la creazione di un nuovo asset. Gli attaccanti possono memorizzare tag script HTML appositamente costruiti nel database dell'applicazione che vengono eseguiti automaticamente nei browser di qualsiasi utente che visualizzi l'asset interessato, portando potenzialmente al dirottamento della sessione, al furto di credenziali e ad azioni non autorizzate per conto degli utenti autenticati.
Proof-of-concept per CVE-2026-18741, una vulnerabilità XSS persistente in Worksuite SaaS Asset Management, che dimostra l'esecuzione di JavaScript controllato dall'attaccante e fornisce indicazioni di remediation.
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.