Luka XSS w systemie generowania kart medycznych PHPGURUKUL
Wykryto lukę XSS w PHPGURUKUL Medical Card Generation System v1.0 umożliwiającą wstrzykiwanie złośliwych skryptów przez parametry pagetitle, pagedes i email.
- CVSS
- 4.8 MEDIUM
- EPSS
- 12.44%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- medical card generation system
Co wiadomo
W systemie PHPGURUKUL Medical Card Generation System v1.0 wykryto wielokrotne podatności typu stored cross-site scripting (XSS) w komponencie /mcgs/admin/contactus.php. Atakujący mogą wstrzykiwać złośliwe skrypty poprzez parametry pagetitle, pagedes i email, co umożliwia wykonanie nieautoryzowanego kodu HTML lub JavaScript.
Wpływ biznesowy
Podatności XSS mogą prowadzić do kradzieży sesji użytkowników, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i administratorów systemu. W środowiskach medycznych takie incydenty mogą naruszać poufność danych i obniżać zaufanie do systemu. Operatorzy powinni traktować tę lukę jako średniego ryzyka, zwłaszcza jeśli system jest dostępny publicznie.
Rekomendowane działania administratora
Zaleca się przejrzenie i zastosowanie dostępnych poprawek od dostawcy oprogramowania. W przypadku braku łatki należy ograniczyć dostęp do komponentu /mcgs/admin/contactus.php, monitorować logi pod kątem podejrzanej aktywności oraz weryfikować i filtrować dane wejściowe użytkowników, aby zapobiec wstrzykiwaniu skryptów. Priorytetem jest szybkie wdrożenie środków zapobiegawczych i aktualizacji.