CVE-2026-26211
Ekushey Project Manager CRM 5.0 XSS persistente tramite il campo System Name
- Pubblicato
- 25 ago 2026
- Aggiornato
- 25 ago 2026
- Assegnazione CNA
- VulnCheck
- Evidenza osservata
- 26 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:P/VC:N/VI:N/VA:N/SC:L/SI:L/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBasso · prossimi 30 giorni
- Percentile
- 23,5%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Ekushey Project Manager CRM memorizza il nome del sistema configurato dall'amministratore e lo scrive nella pagina di login senza codifica dell'output. Il valore viene emesso in tre punti di quella pagina: l'attributo content dell'elemento meta description, l'elemento title e il testo di un elemento h4 nell'intestazione della pagina. L'occorrenza h4 viene interpretata come markup, quindi l'HTML inserito nel campo del nome del sistema viene renderizzato come markup e qualsiasi gestore di eventi che trasporta viene eseguito. La pagina di login viene servita senza autenticazione, quindi il valore memorizzato viene eseguito nel browser di ogni visitatore che la carica, inclusi i visitatori che non hanno effettuato l'accesso, all'interno dell'origine che serve il modulo di login e accanto ai campi delle credenziali presenti su di esso. La memorizzazione del valore richiede una sessione da amministratore; lo script risultante viene eseguito per i visitatori non autenticati e persiste finché l'impostazione non viene modificata.
Fonti
1Divulgazione pubblica e proof-of-concept per CVE-2026-26211, una vulnerabilità XSS persistente in Ekushey Project Manager CRM v5.0, inclusi dettagli tecnici e analisi dell'impatto.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.