RISE CRM(RISE - Ultimate Project Manager & CRM)版本 <= 3.9.6 的项目标题字段中存在存储型跨站脚本(XSS)漏洞。经过身份验证的管理员可以向项目标题中注入任意 JavaScript,该脚本会存储在服务器端,并在任何客户端用户访问商店页面时于其浏览器中执行,从而可能导致会话劫持、账户接管和网络钓鱼。
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-36392 |
| 产品 | RISE - Ultimate Project Manager & CRM |
| 供应商 | Fairsketch |
| 受影响版本 | <= 3.9.6 |
| 修复版本 | 4.0 |
| 漏洞类型 | 存储型跨站脚本 |
| CWE | CWE-79 |
| CVSS 3.1 | 6.4 中危 (/AV:N/AC:L/PR:H/UI:R/S:C/C:H/I:H/A:N) |
| 发现者 | Moksh Jain |
/index.php/items(编辑项目 → 标题字段)/index.php/store/index.php/items 并编辑任意项目。
/index.php/store。升级至 RISE CRM 4.0 或更高版本。供应商已对受影响字段添加输入验证。参考供应商变更日志:“在某些输入上添加了 XSS 验证。”
Moksh Jain - Linkedin