
Vulnerabilità Cross-Site Scripting (XSS) presente in Webkul Krayin CRM (Iniezione HTML)
CVE: CVE-2026-36341
La vulnerabilità è particolarmente critica perché interessa il Pannello di Amministrazione. In molti flussi di lavoro CRM, i manager o gli amministratori di livello superiore esaminano le attività registrate dal personale. Iniettando un payload in un semplice registro di "Chiamata" o "Riunione", un attaccante può prendere di mira account con privilegi elevati senza interazione diretta con la vittima.
https://github.com/krayin/laravel-crm/pull/2401
https://github.com/krayin/laravel-crm/releases/tag/v2.1.6
Video PoC:
innerHTML con dati utente; utilizzare textContent invece.