Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Strumenti/GitHubGitHub/lindhunt/cve-2026-26211
Analisi delle VulnerabilitàExploitSicurezza WebPaper e RicercaApprendimento e Formazione
GitHublindhunt/cve-2026-26211

CVE-2026-26211

Divulgazione pubblica e proof-of-concept per CVE-2026-26211, una vulnerabilità XSS persistente in Ekushey Project Manager CRM v5.0, inclusi dettagli tecnici e analisi dell'impatto.

Vedi Repository
1 giorno faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-26211 — XSS persistente in Ekushey Project Manager CRM

Prodotto: Ekushey Project Manager CRM Versione: 5.0 Vulnerabilità: Cross-Site Scripting (XSS) persistente CWE: CWE-79 CVE: CVE-2026-26211 Ricercatore: LINDAN TRI SAPUTRA Segnalazione iniziale: 1 agosto 2026

Sommario

È stata identificata una vulnerabilità di Cross-Site Scripting (XSS) persistente in Ekushey Project Manager CRM versione 5.0.

Il problema è stato riscontrato nelle impostazioni dell'applicazione, in particolare nel campo Name.

L'input HTML controllato dall'utente può essere memorizzato in questo campo e viene successivamente renderizzato dall'applicazione senza un'adeguata sanificazione o codifica dell'output.

Componente interessato

Settings → Name

Il nome dell'applicazione configurato viene memorizzato e successivamente visualizzato nell'interfaccia dell'applicazione.

Proof of Concept

  1. Accedere all'applicazione come amministratore.

  2. Navigare fino a Settings.

  3. Individuare il campo Name del sistema.

  4. Inserire il seguente payload XSS di test innocuo:

  5. Salvare le impostazioni.

  6. Aprire una pagina in cui viene visualizzato il nome dell'applicazione configurato.

Il codice JavaScript viene eseguito quando il valore memorizzato viene renderizzato.

Impatto

Poiché il payload viene memorizzato nell'applicazione, il problema può interessare utenti diversi dall'amministratore che ha inizialmente modificato l'impostazione.

A seconda di dove viene renderizzato il nome dell'applicazione e di quali utenti possono accedere a quelle pagine, il payload memorizzato può essere eseguito nel browser di personale, clienti o altri utenti autenticati.

L'impatto potenziale include:

  • Esecuzione arbitraria di JavaScript nei browser degli utenti interessati
  • Manipolazione dell'interfaccia utente dell'applicazione
  • Phishing o spoofing all'interno dell'origine attendibile dell'applicazione
  • Esecuzione di azioni nel contesto autenticato dell'applicazione della vittima

Video PoC

Una dimostrazione video di CVE-2026-26211 è disponibile qui:

"▶ Guarda il video PoC su YouTube" ()

https://youtu.be/b8gRD9jpvak?si=otEalAgZexiENIfh

Riferimento video diretto: https://youtu.be/b8gRD9jpvak?si=otEalAgZexiENIfh

Cronologia della divulgazione

  • 1 agosto 2026 — Vulnerabilità inviata a VulnCheck.
  • Agosto 2026 — VulnCheck ha convalidato la segnalazione come vulnerabilità valida e ha confermato che è idonea all'assegnazione del CVE.
  • CVE-2026-26211 — CVE assegnato a questa vulnerabilità.
  • 25 agosto 2026 — Divulgazione tecnica pubblica pubblicata in seguito alla richiesta di un riferimento pubblico da parte di VulnCheck.

Riferimento CVE

CVE-2026-26211

Ricercatore

LINDAN TRI SAPUTRA

Ricercatore indipendente di sicurezza

Scarica lo strumento