
क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता Webkul Krayin CRM में मौजूद है (HTML इंजेक्शन)
CVE: CVE-2026-36341
यह भेद्यता विशेष रूप से गंभीर है क्योंकि यह एडमिन पैनल को प्रभावित करती है। कई CRM वर्कफ़्लो में, प्रबंधक या उच्च-स्तरीय एडमिन कर्मचारियों द्वारा लॉग की गई गतिविधियों की समीक्षा करते हैं। एक साधारण "कॉल" या "मीटिंग" लॉग में पेलोड इंजेक्ट करके, एक हमलावर पीड़ित के साथ सीधे संपर्क के बिना उच्च-विशेषाधिकार वाले खातों को निशाना बना सकता है।
https://github.com/krayin/laravel-crm/pull/2401
https://github.com/krayin/laravel-crm/releases/tag/v2.1.6
वीडियो PoC: https://cyber.spool.co.jp/wp-content/uploads/2026/04/krayin-html-injection.mp4
innerHTML का उपयोग करने से बचें; इसके बजाय textContent का उपयोग करें।