CVE-2026-71483
Beschrijving NL
Horilla is een HR- en CRM-software. Voorafgaand aan 1.6.0 wordt de zoekparameter op /employee/employee-filter-view weergegeven door jQuery .html() in employee/templates/employee_nav.html zonder HTML-neutralisatie. Een externe aanvaller kan een link maken en leveren die ervoor zorgt dat JavaScript wordt uitgevoerd wanneer een geverifieerde werknemer of beheerder het werknemersfilter bereikt, waardoor toegang wordt verleend tot browserzichtbare sessiegegevens en acties met de toepassingsrechten van het slachtoffer. Dit probleem is opgelost in versie 1.6.0.
Origineel (Engels) tonen
Horilla is an HR and CRM software. Prior to 1.6.0, the search parameter at /employee/employee-filter-view is reflected by jQuery .html() in employee/templates/employee_nav.html without HTML neutralization. An external attacker can craft and deliver a link that causes JavaScript to execute when an authenticated employee or administrator reaches the employee filter, allowing access to browser-visible session data and actions with the victim's application privileges. This issue is fixed in version 1.6.0.