Ad

CVE-2026-26211

MEDIUM CVSS 4.0: 4,8
Обновлено 25 августа 2026
Meta
Параметр Значение
CVSS 4,8 (MEDIUM)
Тип уязвимости CWE-79 (Межсайтовый скриптинг (XSS))
Поставщик Meta
Публичный эксплойт Нет

Ekushey Project Manager CRM сохраняет имя системы, настроенное администратором, и записывает его на страницу входа в систему без кодирования вывода. Значение выдается в трех местах на этой странице: атрибут содержимого мета-элемента описания, элемент заголовка и текст элемента h4 в заголовке страницы. Вхождение h4 анализируется как разметка, поэтому HTML, помещенный в поле имени системы, отображается как разметка, и запускается любой обработчик событий, который он содержит.

Страница входа обслуживается без аутентификации, поэтому сохраненное значение выполняется в браузере каждого посетителя, который ее загружает, включая посетителей, не вошедших в систему, в источнике, который обслуживает форму входа, и рядом с полями учетных данных на ней. Для сохранения значения требуется сеанс администратора; полученный сценарий запускается для неаутентифицированных посетителей и сохраняется до тех пор, пока настройка не будет изменена.

Показать оригинальное описание (EN)

Ekushey Project Manager CRM stores the administrator-configured system name and writes it to the login page without output encoding. The value is emitted in three places on that page: the content attribute of the description meta element, the title element, and the text of an h4 element in the page header. The h4 occurrence is parsed as markup, so HTML placed in the system name field is rendered as markup and any event handler it carries runs. The login page is served without authentication, so the stored value executes in the browser of every visitor who loads it, including visitors who are not signed in, within the origin that serves the login form and alongside the credential fields on it. Storing the value requires an administrator session; the resulting script runs for unauthenticated visitors and persists until the setting is changed.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Высокие
Нужны права администратора
Участие пользователя
Пассивное
Минимальное взаимодействие

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0