
Vulnérabilité de Cross-Site Scripting (XSS) dans Webkul Krayin CRM (Injection HTML)
CVE : CVE-2026-36341
La vulnérabilité est particulièrement critique car elle affecte le panneau d'administration. Dans de nombreux flux de travail CRM, les gestionnaires ou les administrateurs de niveau supérieur examinent les activités consignées par le personnel. En injectant une charge utile dans un simple journal d'« appel » ou de « réunion », un attaquant peut cibler des comptes à privilèges élevés sans interaction directe avec la victime.
https://github.com/krayin/laravel-crm/pull/2401
https://github.com/krayin/laravel-crm/releases/tag/v2.1.6
Vidéo PoC :
innerHTML avec des données utilisateur ; utiliser textContent à la place.