CVE-2025-45805 的 PoC 受影响产品:Doctor Appointment Management System 厂商:phpgurukul 版本:1.0 漏洞类型:存储型跨站脚本(XSS)
描述: 经过身份验证的医生用户可以将任意 JavaScript 代码注入到医生个人资料字段(姓名/员工 ID)中。当患者选择该医生预约时,恶意负载会在未经清理的情况下被渲染,导致在受害者浏览器中执行任意脚本。这可能导致账户接管、会话劫持或 Cookie 窃取。
影响:高危(账户接管、会话劫持) 攻击向量:远程(存储型 XSS),受害者必须访问预约页面 发现者:Mohammed Hayaf Al-Saqqaf & Ayman Al-Hakimi