PT-2026-65090 · Unknown · Ekushey Project Manager Crm
CVE-2026-66029
·
Publicado
2026-07-27
·
Atualizado
2026-07-28
CVSS v3.1
5.4
Média
| Vetor | AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Ekushey Project Manager CRM versões anteriores a 5.1
Description
Um problema de cross-site scripting armazenado existe onde usuários de clientes autenticados podem injetar HTML e JavaScript arbitrários. Isso ocorre quando payloads maliciosos são inseridos no campo
Name na página Edit Profile, pois a entrada não é sanitizada. Esses scripts são então executados nas sessões de navegador de usuários Staff ou Administradores quando eles acessam as páginas Manage Clients ou Manage Client Projects, onde os nomes dos clientes são renderizados sem a sanitização adequada.Recommendations
Atualize o Ekushey Project Manager CRM para uma versão posterior a 5.0.
Como mitigação temporária, restrinja o acesso à página Edit Profile para usuários de clientes ou implemente a validação rigorosa de entrada para o campo
Name.Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Ekushey Project Manager Crm