
XSS (Cross-Site Scripting Vulnerability)
XSS (Уязвимость межсайтового скриптинга)
Описание:
Отражённая уязвимость межсайтового скриптинга (XSS) существует в register.php проекта PuneethReddyHC/event-management 1.0.
Параметр POST mobile неправильно проверяется и отражается в ответе без санитизации, что позволяет внедрить произвольный JavaScript-код.
CVE ID: CVE-2025-56605
Обнаружено: Исроил Мустафокулов
Тип уязвимости: Отражённый XSS
Вектор атаки: Удалённый
Шаги для воспроизведения (только локально):
backend/register.php с вредоносной нагрузкой в параметре mobile.⚠️ Нагрузки намеренно опущены. Не пытайтесь эксплуатировать уязвимость на системах, которые вам не принадлежат.
Смягчение:
Санитизируйте/кодируйте пользовательский ввод перед выводом. Пример на PHP:
echo htmlspecialchars($_POST['mobile'], ENT_QUOTES, 'UTF-8');