
Vulnerabilidade de Cross-Site Scripting (XSS) existe no Webkul Krayin CRM (Injeção de HTML)
CVE: CVE-2026-36341
A vulnerabilidade é particularmente crítica porque afeta o Painel de Administração. Em muitos fluxos de trabalho de CRM, gerentes ou administradores de nível superior revisam as atividades registradas pela equipe. Ao injetar um payload em um simples registro de "Chamada" ou "Reunião", um atacante pode atingir contas de alto privilégio sem interação direta com a vítima.
https://github.com/krayin/laravel-crm/pull/2401
https://github.com/krayin/laravel-crm/releases/tag/v2.1.6
Vídeo PoC:
innerHTML com dados do usuário; use textContent em vez disso.