Уразливість Cross Site Scripting у системі управління клієнтами phpgurukul

Виявлено уразливість Cross Site Scripting у phpgurukul Client Management System 1.1, що дозволяє виконувати довільний код через параметри price та sname.
CVE-2024-30986CVSS 6.5Web

Уразливість Cross Site Scripting у системі управління клієнтами phpgurukul

Виявлено уразливість Cross Site Scripting у phpgurukul Client Management System 1.1, що дозволяє виконувати довільний код через параметри price та sname.

CVSS
6.5 MEDIUM
EPSS
35.14%
Активно використовується
немає в KEV
Продукт
client management system

Що відомо

У системі управління клієнтами phpgurukul версії 1.1 виявлено уразливість Cross Site Scripting (XSS) у файлі /edit-services-details.php. Зловмисники можуть виконувати довільний код через параметри «price» та «sname».

Бізнес-вплив

Ця уразливість може дозволити атакуючим виконувати шкідливий скрипт у браузері користувача, що призводить до викрадення сесій, фішингу або інших атак на користувачів системи. Власники інфраструктури ризикують компрометацією даних та зниженням довіри клієнтів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень або патчів від розробника phpgurukul для цієї уразливості. Якщо оновлення відсутні, слід обмежити доступ до уразливого файлу, впровадити фільтрацію та санітизацію вхідних даних, а також переглянути журнали на предмет підозрілої активності. Пріоритезуйте виправлення цієї уразливості відповідно до ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки