Opis podatności
CERT Polska otrzymał zgłoszenie o podatnościach w wielu skryptach PHP Jabbers i koordynował proces ujawniania informacji.
Podatność CVE-2025-67649: Zidentyfikowano podatność SQL injection w PHP Jabbers - Car Rental Script. Niewłaściwa neutralizacja danych wejściowych dostarczonych przez użytkownika do parametrów odpowiedzialnych za funkcje sortowania pozwala nieuwierzytelnionemu atakującemu na przeprowadzanie ataków SQL Injection.
Ten problem został naprawiony w wersji 4.1.
Podatność CVE-2026-46593: Zidentyfikowano podatność SQL injection w PHP Jabbers - PHP Poll Script. Niewłaściwa neutralizacja danych wejściowych dostarczonych przez użytkownika do endpointu pjAdminPolls.controller.php pozwala uwierzytelnionemu atakującemu na przeprowadzanie ataków SQL Injection.
Ten problem został naprawiony w wersji 4.1.
Podatność CVE-2026-46594: Zidentyfikowano podatność Reflected Cross-site Scripting (XSS) w PHP Jabbers - PHP Poll Script. Złośliwy atakujący może stworzyć specjalnie spreparowany URL, który po otwarciu skutkuje wykonaniem dowolnego kodu JavaScript w przeglądarce ofiary.
Ten problem został naprawiony w wersji 4.1.
Podatność CVE-2025-67650: Zidentyfikowano uwierzytelnioną podatność SQL injection w wielu skryptach PHP Jabbers. Niewłaściwa neutralizacja danych wejściowych dostarczonych przez uwierzytelnionego użytkownika do parametrów odpowiedzialnych za funkcje sortowania pozwala atakującemu na przeprowadzanie ataków SQL Injection.
Podatność CVE-2025-67651: Zidentyfikowano podatność Cross-Site Request Forgery (CSRF) w wielu skryptach PHP Jabbers. Brak tokenów CSRF lub odpowiednich atrybutów SameSite pozwala atakującemu na wysyłanie nieautoryzowanych żądań w kontekście uwierzytelnionego użytkownika, co prowadzi do nieautoryzowanych działań administracyjnych, takich jak tworzenie nowych kont administratora.
Te dwie podatności zostały naprawione w wersjach określonych w poniższej tabeli:
| 1 | Appointment Scheduler | 4.1 |
| 2 | Bus Reservation System | 2.1 |
| 3 | Car Park Booking System | 4.1 |
| 4 | Car Rental Script | 4.1 |
| 5 | Cinema Booking System | 2.1 |
| 6 | Event Booking Calendar | 5.1 |
| 7 | Event Ticketing System | 2.1 |
| 8 | Hotel Booking System | 5.1 |
| 9 | Cleaning Business Software | 2.1 |
| 10 | Equipment Rental Script | 2.1 |
| 11 | Food Delivery Script | 4.1 |
| 12 | Member Login Script | 4.1 |
| 13 | Member Directory Script | 2.1 |
| 14 | Availability Calendar | 6.1 |
| 15 | PHP Event Calendar | 4.1 |
| 16 | PHP Newsletter Script | 5.1 |
| 17 | Product Comparison Script | 2.1 |
| 18 | Ticket Support Script | 4.1 |
| 19 | PHP Shopping Cart | 6.0 |
| 20 | Auto Classifieds Script | 4.1 |
| 21 | Business Directory Script | 4.1 |
| 22 | Availability Booking Calendar | 6.1 |
| 23 | Time Slots Booking Calendar | 5.1 |
| 24 | Restaurant Booking System | 4.1 |
| 25 | Shuttle Booking Software | 3.1 |
| 26 | Meeting Room Booking System | 2.1 |
| 27 | Rental Property Booking Calendar | 3.1 |
| 28 | Service Booking Script | 2.1 |
| 29 | Limo Booking Software | 2.1 |
| 30 | Taxi Booking Script | 3.1 |
| 31 | Job Listing Script | 4.1 |
| 32 | Property Listing Script | 4.1 |
| 33 | Travel Tours Script | 3.1 |
| 34 | Vacation Rental Script | 5.1 |
| 35 | Yacht Listing Script | 3.1 |
Podziękowania
Za zgłoszenie podatności dziękujemy Kamilowi Szczurowskiemu i Robertowi Kruczkowi.



