Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

CVE-2025-60378

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
10/10/2025
Última modificación:
17/11/2025

Descripción

*** Pendiente de traducción *** Stored HTML injection in RISE Ultimate Project Manager & CRM allows authenticated users to inject arbitrary HTML into invoices and messages. Injected content renders in emails, PDFs, and messaging/chat modules sent to clients or team members, enabling phishing, credential theft, and business email compromise. Automated recurring invoices and messaging amplify the risk by distributing malicious content to multiple recipients.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:fairsketch:rise_ultimate_project_manager:*:*:*:*:*:*:*:* 3.9.4 (excluyendo)


Referencias a soluciones, herramientas e información