
Межсайтовый скриптинг (XSS) уязвимость существует в Webkul Krayin CRM (HTML-инъекция)
CVE: CVE-2026-36341
Уязвимость особенно критична, поскольку затрагивает панель администратора. Во многих рабочих процессах CRM менеджеры или администраторы более высокого уровня просматривают действия, зарегистрированные сотрудниками. Внедряя полезную нагрузку в простую запись «Звонка» или «Встречи», злоумышленник может нацелиться на учетные записи с высокими привилегиями без прямого взаимодействия с жертвой.
https://github.com/krayin/laravel-crm/pull/2401
https://github.com/krayin/laravel-crm/releases/tag/v2.1.6
Видео PoC:
innerHTML с пользовательскими данными; вместо этого используйте textContent.