
RISE CRM 항목 제목 필드의 저장형 XSS에 대한 개념 증명(CVE-2026-36392)으로, 세션 하이재킹 및 계정 탈취를 시연하고 수정 지침을 제공합니다.
| 필드 | 값 |
|---|
| CVE ID | CVE-2026-36392 |
| 제품 | RISE - Ultimate Project Manager & CRM |
| 공급업체 | Fairsketch |
| 영향을 받는 버전 | <= 3.9.6 |
| 수정 버전 | 4.0 |
| 취약점 유형 | 저장형 교차 사이트 스크립팅 |
| CWE | CWE-79 |
| CVSS 3.1 | 6.4 Medium (/AV:N/AC:L/PR:H/UI:R/S:C/C:H/I:H/A:N) |
| 발견자 | Moksh Jain |
/index.php/items (항목 편집 → 제목 필드)/index.php/store/index.php/items로 이동하여 항목을 편집합니다.
/index.php/store로 이동합니다.RISE CRM 4.0 이상으로 업그레이드하세요. 공급업체는 영향을 받는 필드에 입력 검증을 추가했습니다. 공급업체 변경 로그 참조: "일부 입력에 XSS 검증이 추가되었습니다."
Moksh Jain - Linkedin