Ekushey vulnerabilities
4 CVEs tracked
Ekushey Project Manager CRM appears in our reporting with multiple stored cross-site scripting (XSS) vulnerabilities in versions through 5.0, all exploitable by authenticated client users. These issues, tracked as CVE-2026-66029, CVE-2026-66030, and CVE-2026-66031, involve injecting malicious HTML/JavaScript into fields like Reply Ticket, Ticket Title, and the Name field on the Edit Profile page. Additionally, CVE-2026-66028 highlights a missing uniqueness constraint that allows authenticated admins to create duplicate client accounts with identical email and password credentials. Defenders should focus on strict input sanitization, output encoding, and enforcing uniqueness constraints on email fields.
Azərbaycanca: Ekushey Project Manager CRM məhsulu hesabatlarımızda 5.0 versiyasına qədər olan versiyalarda təsdiqlənmiş autentifikasiyalı istifadəçilər tərəfindən törədilə bilən bir neçə stored cross-site scripting (XSS) zəifliyi ilə diqqət çəkir (CVE-2026-66029, CVE-2026-66030, CVE-2026-66031). Bu zəifliklər 'Reply Ticket', 'Ticket Title' və 'Edit Profile' səhifələrindəki 'Name' xanası kimi müxtəlif giriş sahələrinə yerləşdirilən zərərli HTML/JavaScript kodları vasitəsilə həyata keçirilir. Əlavə olaraq, CVE-2026-66028 identifikatorlu unikallıq məhdudiyyətinin çatışmazlığı autentifikasiyalı adminlərə eyni e-poçt və şifrə ilə dublikat müştəri hesabları yaratmağa imkan verir. Müdafiəçilər daxil edilən məlumatların ciddi sanitizasiyasına, çıxışın kodlaşdırılmasına (output encoding) və e-poçt ünvanları üçün unikallıq məhdudiyyətlərinin tətbiqinə diqqət yetirməlidir.
This vendor's CVEs4
This hub is built from skopnix's own reporting on Ekushey: the overview is AI-written from that coverage and every CVE links to its grounded explainer. KEV status comes from CISA's Known Exploited Vulnerabilities catalog and EPSS from FIRST — vendor, version and score details are never invented.