
Proof-of-concept per XSS persistente nel campo del titolo degli elementi di RISE CRM (CVE-2026-36392), che dimostra il dirottamento della sessione e l'acquisizione dell'account con indicazioni di rimedio.
Esiste una vulnerabilità di cross-site scripting (XSS) persistente nel campo del titolo degli elementi di RISE CRM (RISE - Ultimate Project Manager & CRM) versioni <= 3.9.6. Un amministratore autenticato può iniettare JavaScript arbitrario nel titolo di un elemento, che viene memorizzato lato server ed eseguito nel browser di qualsiasi utente cliente che visita la pagina dello store, consentendo il dirottamento della sessione, l'acquisizione dell'account e il phishing.
| Campo | Valore |
|---|
| ID CVE | CVE-2026-36392 |
| Prodotto | RISE - Ultimate Project Manager & CRM |
| Fornitore | Fairsketch |
| Versioni interessate | <= 3.9.6 |
| Versione corretta | 4.0 |
| Tipo di vulnerabilità | Cross-Site Scripting persistente |
| CWE | CWE-79 |
| CVSS 3.1 | 6.4 Medio (/AV:N/AC:L/PR:H/UI:R/S:C/C:H/I:H/A:N) |
| Scoperta da | Moksh Jain |
/index.php/items (Modifica elemento → campo Titolo)/index.php/store/index.php/items e modifica un qualsiasi elemento.
/index.php/store.Aggiorna a RISE CRM 4.0 o successivo. Il fornitore ha aggiunto la convalida dell'input sul campo interessato. Fare riferimento al changelog del fornitore: "Aggiunta convalida XSS su alcuni input."
Moksh Jain - Linkedin