
CVE-2025-25965 es una vulnerabilidad CSRF recientemente descubierta en el Phpgurukul Online Banquet Booking System v1.2, que permite a atacantes remotos cambiar la dirección de correo electrónico de un usuario sin su consentimiento explotando una sesión autenticada.
La Falsificación de Solicitudes entre Sitios (CSRF) sigue siendo una de las vulnerabilidades más pasadas por alto y, sin embargo, peligrosas que afectan a las aplicaciones web en la actualidad. CVE-2025-25965 es una vulnerabilidad CSRF recientemente descubierta en el Phpgurukul Online Banquet Booking System v1.2, que permite a atacantes remotos cambiar la dirección de correo electrónico de un usuario sin su consentimiento explotando una sesión autenticada.
ID de CVE: CVE-2025-25965
Tipo de Vulnerabilidad: Falsificación de Solicitudes entre Sitios (CSRF)
Producto Afectado: Online Banquet Booking System - v1.2
Componente Afectado: Funcionalidad de Actualización de Perfil de Usuario (profile.php)
Impacto: Modificaciones de Cuenta No Autorizadas
Tipo de Ataque: Remoto
Gravedad: Alta
Descubridor: Sakib Shaikh
Para demostrar el impacto, siga estas instrucciones paso a paso:
Instale y configure el Online Banquet Booking System v1.2 en un servidor local.
Inicie sesión con las credenciales proporcionadas por PHPGurukul.
Navegue a la sección de perfil de usuario
Cambie la dirección de correo electrónico e intercepte esa solicitud en Burp Suite.
Observe que no hay token CSRF.
Genere un payload CSRF y ábralo en modo incógnito.
Observe que su correo electrónico se cambia.
La vulnerabilidad se produce porque la aplicación no implementa mecanismos de protección CSRF, como tokens CSRF, en la funcionalidad de actualización de perfil. Esto permite a un atacante engañar a un usuario autenticado para que ejecute sin saberlo una solicitud maliciosa que cambia su dirección de correo electrónico.
https://phpgurukul.com/online-banquet-booking-system-using-php-and-mysql/