CVE-2025-60378
Injeção de HTML armazenado no RISE Ultimate Project Manager & CRM A injeção de HTML armazenado no RISE Ultimate Project Manager & CRM permite que usuários...
- Publicado
- 10 de out. de 2025
- Atualizado
- 5 de jul. de 2026
- Atribuindo CNA
- mitre
- Evidência observada
- 25 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:NBaixo · próximos 30 dias
- Percentil
- 63,2%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
# Injeção de HTML armazenado no RISE Ultimate Project Manager & CRM A injeção de HTML armazenado no RISE Ultimate Project Manager & CRM permite que usuários autenticados injetem HTML arbitrário em faturas e mensagens. O conteúdo injetado é renderizado em e-mails, PDFs e módulos de mensagens/chat enviados a clientes ou membros da equipe, possibilitando phishing, roubo de credenciais e comprometimento de e-mail corporativo. Faturas recorrentes automatizadas e mensagens amplificam o risco ao distribuir conteúdo malicioso para múltiplos destinatários.
Fontes
1Prova de conceito para injeção de HTML armazenada no RISE CRM, demonstrando como usuários autenticados podem injetar HTML malicioso em faturas e mensagens, levando a phishing e distribuição de malware por meio de e-mails e PDFs automatizados.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.