Luka XSS w systemie generowania kart medycznych PHPGURUKUL
Wykryto lukę XSS w PHPGURUKUL Medical Card Generation System 1.0 umożliwiającą wykonanie złośliwych skryptów przez parametr pagetitle.
- CVSS
- 4.6 MEDIUM
- EPSS
- 8.41%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- medical card generation system
Co wiadomo
W systemie PHPGURUKUL Medical Card Generation System w wersji 1.0 wykryto lukę typu cross-site scripting (XSS) w komponencie mcgs/admin/aboutus.php. Atakujący mogą wstrzykiwać złośliwe skrypty poprzez parametr pagetitle, co umożliwia wykonanie nieautoryzowanego kodu HTML lub JavaScript.
Wpływ biznesowy
Luka XSS może prowadzić do kradzieży sesji użytkowników, manipulacji zawartością strony lub innych ataków skierowanych na użytkowników systemu. Operatorzy infrastruktury powinni rozważyć ryzyko związane z potencjalnym wykorzystaniem tej podatności, zwłaszcza w środowiskach z dostępem zewnętrznym.
Rekomendowane działania administratora
Zaleca się przejrzenie dostępnych aktualizacji od dostawcy oprogramowania i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do komponentu mcgs/admin/aboutus.php, monitorować logi pod kątem podejrzanej aktywności oraz stosować mechanizmy filtrowania i walidacji danych wejściowych, szczególnie parametru pagetitle.