
Доказательство концепции CSRF-эксплойта, нацеленного на Qloapps HotelCommerce 1.5.1, которое позволяет несанкционированно изменять email администратора с помощью специально созданных HTML-документов.
CSRF в Qloapps HotelCommerce 1.5.1
В HotelCommerce 1.5.1 есть CSRF. Он может позволить кому угодно изменить email администратора.
Если злоумышленник заставит администратора нажать на вредоносный HTML-документ, он сможет изменить email пользователя-администратора.