Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-36392 — Prova de conceito para XSS armazenado no campo de título de item do RISE CRM (CVE-2026-36392), demonstrando sequestro de sessão e tomada de conta com orientações de remediação. | Kitploit
Ferramentas/GitHubGitHub/moksh-nfsu/cve-2026-36392
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebSegurança WebTestes de Penetração
GitHubmoksh-nfsu/cve-2026-36392

CVE-2026-36392

Prova de conceito para XSS armazenado no campo de título de item do RISE CRM (CVE-2026-36392), demonstrando sequestro de sessão e tomada de conta com orientações de remediação.

Ver Repositório
há 12h 27mAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-36392: XSS Armazenado no Campo de Título de Item do RISE CRM

Resumo

Existe uma vulnerabilidade de cross-site scripting (XSS) armazenado no campo de título de item do RISE CRM (RISE - Ultimate Project Manager & CRM) versões <= 3.9.6. Um administrador autenticado pode injetar JavaScript arbitrário no título de um item, que é armazenado no servidor e executado no navegador de qualquer usuário cliente que visite a página da loja, permitindo sequestro de sessão, tomada de conta e phishing.

Detalhes

CampoValor
ID CVECVE-2026-36392
ProdutoRISE - Ultimate Project Manager & CRM
FornecedorFairsketch
Versões afetadas<= 3.9.6
Versão corrigida4.0
Tipo de vulnerabilidadeCross-Site Scripting Armazenado
CWECWE-79
CVSS 3.16.4 Médio (/AV:N/AC:L/PR:H/UI:R/S:C/C:H/I:H/A:N)
Descoberto porMoksh Jain

Componente Vulnerável

  • Módulo: Itens
  • Endpoint de injeção: /index.php/items (Editar Item → Campo Título)
  • Endpoint de acionamento: /index.php/store
  • Parâmetro: título do item
  • Papel do injetor: Administrador (autenticado)
  • Papel da vítima: Cliente (autenticado)

Prova de Conceito

  1. Faça login como administrador.
  2. Navegue até /index.php/items e edite qualquer item.
  3. Defina o campo Título como:
root@kitploit:~
   
  1. Salve o item.
  2. Faça login como usuário cliente em uma sessão separada.
  3. Navegue até /index.php/store.
  4. O payload é executado no navegador do cliente, expondo os cookies de sessão.

Impacto

  • Sequestro de sessão via exfiltração de cookies
  • Tomada de conta de cliente
  • Ataques de phishing e redirecionamento contra usuários clientes
  • Ações não autorizadas executadas no contexto autenticado da vítima
  • Afeta todos os usuários clientes que visualizam itens na loja, tornando este um XSS armazenado de alto impacto em uma visualização voltada ao cliente

Remediação

Atualize para o RISE CRM 4.0 ou posterior. O fornecedor adicionou validação de entrada no campo afetado. Consulte o changelog do fornecedor: "Validação de XSS adicionada em algumas entradas."

Linha do Tempo

  • 2026-02-24: Reportado ao fornecedor via suporte do CodeCanyon
  • 2026-02-25: Fornecedor reconheceu o problema
  • 2026-07-23: Corrigido na versão 4.0
  • 2026-05-05: CVE-2026-36392 atribuído pela MITRE
  • 2026-09-07: Divulgação pública

Referências

  • Página do produto do fornecedor: https://codecanyon.net/item/rise-ultimate-project-manager/15455641
  • Registro CVE: https://www.cve.org/CVERecord?id=CVE-2026-36392

Crédito

Moksh Jain - Linkedin

Baixar ferramenta