
Prova de conceito para XSS armazenado no campo de título de item do RISE CRM (CVE-2026-36392), demonstrando sequestro de sessão e tomada de conta com orientações de remediação.
Existe uma vulnerabilidade de cross-site scripting (XSS) armazenado no campo de título de item do RISE CRM (RISE - Ultimate Project Manager & CRM) versões <= 3.9.6. Um administrador autenticado pode injetar JavaScript arbitrário no título de um item, que é armazenado no servidor e executado no navegador de qualquer usuário cliente que visite a página da loja, permitindo sequestro de sessão, tomada de conta e phishing.
| Campo | Valor |
|---|
| ID CVE | CVE-2026-36392 |
| Produto | RISE - Ultimate Project Manager & CRM |
| Fornecedor | Fairsketch |
| Versões afetadas | <= 3.9.6 |
| Versão corrigida | 4.0 |
| Tipo de vulnerabilidade | Cross-Site Scripting Armazenado |
| CWE | CWE-79 |
| CVSS 3.1 | 6.4 Médio (/AV:N/AC:L/PR:H/UI:R/S:C/C:H/I:H/A:N) |
| Descoberto por | Moksh Jain |
/index.php/items (Editar Item → Campo Título)/index.php/store/index.php/items e edite qualquer item.
/index.php/store.Atualize para o RISE CRM 4.0 ou posterior. O fornecedor adicionou validação de entrada no campo afetado. Consulte o changelog do fornecedor: "Validação de XSS adicionada em algumas entradas."
Moksh Jain - Linkedin