
Cross-Site-Scripting (XSS)-Schwachstelle besteht in Webkul Krayin CRM (HTML-Injection)
CVE: CVE-2026-36341
Die Schwachstelle ist besonders kritisch, da sie das Admin-Panel betrifft. In vielen CRM-Workflows überprüfen Manager oder Administratoren mit höheren Berechtigungen die von Mitarbeitern protokollierten Aktivitäten. Durch das Injizieren einer Payload in einen einfachen „Anruf“- oder „Besprechungs“-Protokolleintrag kann ein Angreifer Konten mit hohen Privilegien angreifen, ohne direkt mit dem Opfer zu interagieren.
https://github.com/krayin/laravel-crm/pull/2401
https://github.com/krayin/laravel-crm/releases/tag/v2.1.6
Video-PoC:
innerHTML mit Benutzerdaten; verwenden Sie stattdessen textContent.