
Existe una vulnerabilidad de Cross-Site Scripting (XSS) en Webkul Krayin CRM (Inyección de HTML)
CVE: CVE-2026-36341
La vulnerabilidad es particularmente crítica porque afecta al Panel de Administración. En muchos flujos de trabajo de CRM, los gerentes o administradores de nivel superior revisan las actividades registradas por el personal. Al inyectar una carga útil en un registro simple de "Llamada" o "Reunión", un atacante puede apuntar a cuentas de alto privilegio sin interacción directa con la víctima.
https://github.com/krayin/laravel-crm/pull/2401
https://github.com/krayin/laravel-crm/releases/tag/v2.1.6
Video PoC:
innerHTML con datos del usuario; use textContent en su lugar.