Критична вразливість завантаження файлів у Webkul Krayin CRM v2.2.x

Вразливість CVE-2026-38526 дозволяє автентифікованим користувачам виконувати довільний код через завантаження файлів у Webkul Krayin CRM 2.2.x.
CVE-2026-38526CVSS 9.9Web

Критична вразливість завантаження файлів у Webkul Krayin CRM v2.2.x

Вразливість CVE-2026-38526 дозволяє автентифікованим користувачам виконувати довільний код через завантаження файлів у Webkul Krayin CRM 2.2.x.

CVSS
9.9 CRITICAL
EPSS
84.72%
Активно використовується
немає в KEV
Продукт
-

Що відомо

У Webkul Krayin CRM версії 2.2.x виявлено критичну вразливість, що дозволяє автентифікованим користувачам завантажувати довільні файли через endpoint /admin/tinymce/upload. Зловмисники можуть виконати довільний код, завантажуючи спеціально створені PHP-файли.

Бізнес-вплив

Ця вразливість може призвести до повного контролю над сервером, де розгорнуто Webkul Krayin CRM, що ставить під загрозу конфіденційність і цілісність даних. ІТ-оператори повинні розглянути ризики несанкціонованого виконання коду та потенційного порушення роботи бізнес-додатків.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень або патчів від виробника Webkul для Krayin CRM. Тимчасово обмежити доступ до адміністративного інтерфейсу, провести аудит журналів доступу на предмет підозрілої активності та впровадити додаткові заходи контролю завантаження файлів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки