Ad

CVE-2026-59239

HIGH CVSS 4.0: 8,6
Обновлено 27 июля 2026
Payload
Параметр Значение
CVSS 8,6 (HIGH)
Уязвимые версии до 5.4.4
Тип уязвимости CWE-79 (Межсайтовый скриптинг (XSS))
Поставщик Payload
Публичный эксплойт Нет

Сохраненный межсайтовый скриптинг (CWE-79) в модуле электронной почты в Roskus Prospero Flow CRM до версии 5.4.4 позволяет удаленному, аутентифицированному пользователю с низким уровнем привилегий выполнять произвольный JavaScript в браузере другого пользователя, включая администраторов, что приводит к компрометации сеанса и захвату учетной записи, через полезную нагрузку, хранящуюся в теле электронного письма, которая сохраняется без очистки и отображается без экранирования с помощью {!! $email->body !!}, когда получатель открывает сообщение.

Показать оригинальное описание (EN)

Stored Cross-site Scripting (CWE-79) in the email module in Roskus Prospero Flow CRM before 5.4.4 allows a remote, authenticated low-privileged user to execute arbitrary JavaScript in another user's browser, including administrators, leading to session compromise and account takeover, via a payload stored in an email body that is persisted without sanitization and rendered unescaped with {!! $email->body !!} when the recipient opens the message.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Пассивное
Минимальное взаимодействие

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0