Критична вразливість завантаження файлів у Webkul Krayin CRM v2.2.x
Вразливість CVE-2026-38526 дозволяє автентифікованим користувачам виконувати довільний код через завантаження файлів у Webkul Krayin CRM 2.2.x.
- CVSS
- 9.9 CRITICAL
- EPSS
- 84.72%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
У Webkul Krayin CRM версії 2.2.x виявлено критичну вразливість, що дозволяє автентифікованим користувачам завантажувати довільні файли через endpoint /admin/tinymce/upload. Зловмисники можуть виконати довільний код, завантажуючи спеціально створені PHP-файли.
Бізнес-вплив
Ця вразливість може призвести до повного контролю над сервером, де розгорнуто Webkul Krayin CRM, що ставить під загрозу конфіденційність і цілісність даних. ІТ-оператори повинні розглянути ризики несанкціонованого виконання коду та потенційного порушення роботи бізнес-додатків.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень або патчів від виробника Webkul для Krayin CRM. Тимчасово обмежити доступ до адміністративного інтерфейсу, провести аудит журналів доступу на предмет підозрілої активності та впровадити додаткові заходи контролю завантаження файлів.