Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-36341 — Existe una vulnerabilidad de Cross-Site Scripting (XSS) en Webkul Krayin CRM (Inyección de HTML) | Kitploit
Herramientas/GitHubGitHub/cybercrewinc/cve-2026-36341
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebSeguridad WebAprendizaje y Educación
GitHubcybercrewinc/cve-2026-36341

CVE-2026-36341

Existe una vulnerabilidad de Cross-Site Scripting (XSS) en Webkul Krayin CRM (Inyección de HTML)

Ver Repositorio
hace 3 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Vulnerabilidad de Cross-Site Scripting (XSS) en Webkul Krayin CRM (Inyección HTML)

CVE: CVE-2026-36341

Resumen

La vulnerabilidad es particularmente crítica porque afecta al Panel de Administración. En muchos flujos de trabajo de CRM, los gerentes o administradores de nivel superior revisan las actividades registradas por el personal. Al inyectar una carga útil en un registro simple de "Llamada" o "Reunión", un atacante puede apuntar a cuentas de alto privilegio sin interacción directa con la víctima.

PoC

  1. Cree una descripción simple (con inyección HTML)
Pasted image 20260430072720
  1. Salida final Pasted image 20260430072811

Referencias

https://github.com/krayin/laravel-crm/pull/2401
https://github.com/krayin/laravel-crm/releases/tag/v2.1.6 Video PoC:



https://cyber.spool.co.jp/wp-content/uploads/2026/04/krayin-html-injection.mp4

Recomendaciones

  • Siempre escape la entrada del usuario antes de renderizarla en HTML.
  • Utilice motores de plantillas o frameworks con escape automático.
  • Sanitice la entrada si permite HTML (por ejemplo, usando DOMPurify).
  • Evite usar innerHTML con datos del usuario; use textContent en su lugar.
  • Nunca confíe en los datos almacenados: trátelos como no seguros al momento de la salida.

Impacto

  • Los atacantes pueden robar cookies de sesión de los usuarios y secuestrar cuentas.
  • Los scripts maliciosos pueden ejecutarse en el navegador de cada usuario que vea la página infectada.
  • Se pueden extraer datos sensibles (tokens, información personal) de la víctima.
  • Los atacantes pueden realizar acciones en nombre de los usuarios sin su consentimiento.
  • Las cuentas de administrador pueden verse comprometidas si ven el contenido malicioso.Pasted image 20260430072720
Descargar herramienta