プラットフォーム
php
コンポーネント
simple-laundry-system
修正版
1.0.1
Simple Laundry System 1.0.0–1.0において、/modmemberinfo.phpにおける処理にクロスサイトスクリプティング(XSS)の脆弱性が存在します。この脆弱性は、userid引数を操作することで悪用され、攻撃者は悪意のあるスクリプトを注入し、ユーザーのブラウザ上で実行させることが可能です。脆弱性はリモートから攻撃可能であり、既に公開されています。最新バージョンへのアップデートを推奨します。
このXSS脆弱性を悪用されると、攻撃者はユーザーがSimple Laundry Systemにログインしている間に、そのユーザーになりすまして任意のJavaScriptコードを実行できます。これにより、機密情報の窃取(ログイン情報、個人情報など)、ユーザーのなりすまし、悪意のあるWebサイトへのリダイレクト、またはシステムへのさらなる攻撃の踏み台として利用される可能性があります。攻撃者は、ユーザーがシステム上で実行する操作を監視し、その結果を悪用することも可能です。この脆弱性は、特に管理者権限を持つユーザーが標的となる可能性が高く、システム全体への影響が及ぶ可能性があります。
この脆弱性のエクスプロイトは既に公開されており、攻撃者による悪用が懸念されます。CISA KEVへの登録状況は不明ですが、公開されているエクスプロイトの存在から、攻撃の可能性は高いと考えられます。攻撃者は、この脆弱性を利用して、Simple Laundry Systemを標的とした攻撃キャンペーンを展開する可能性があります。
Organizations and individuals using Simple Laundry System version 1.0.0–1.0 are at risk. Shared hosting environments are particularly vulnerable, as a compromised account on one site could potentially be used to exploit this vulnerability on other sites hosted on the same server.
• php / web:
curl -I 'http://your-simple-laundry-system/modmemberinfo.php?userid=<script>alert(1)</script>' | grep -i 'content-type'• generic web:
curl -I 'http://your-simple-laundry-system/modmemberinfo.php?userid=<script>alert(1)</script>' | grep -i 'content-type'• generic web: Check access logs for requests to /modmemberinfo.php with unusual or suspicious values in the 'userid' parameter. • generic web: Review response headers for signs of XSS payloads being executed.
disclosure
エクスプロイト状況
EPSS
0.03% (11% パーセンタイル)
CISA SSVC
CVSS ベクトル
Simple Laundry Systemのバージョンを1.0.0–1.0より新しいバージョンにアップデートすることで、この脆弱性は修正されます。アップデートが利用できない場合は、/modmemberinfo.phpへのアクセスを制限するWAFルールを実装するか、useridパラメータの入力を厳密に検証する入力サニタイズ処理を追加することを検討してください。また、Webアプリケーションプロキシを使用している場合は、XSS攻撃を検知・防御するためのルールを設定することも有効です。アップデート後、システムにログインし、/modmemberinfo.phpにアクセスして、スクリプトが実行されないことを確認してください。
Simple Laundry System を修正されたバージョンにアップデートしてください。最新バージョンについては、ベンダーのウェブサイトまたはコードリポジトリをご確認ください。アップデートが完了するまで、入力検証と出力フィルタリングなどの追加のセキュリティ対策を実施し、XSS のリスクを軽減してください。
脆弱性分析と重要アラートをメールでお届けします。
CVE-2026-5541は、Simple Laundry System 1.0.0–1.0の/modmemberinfo.phpにおけるクロスサイトスクリプティング(XSS)脆弱性です。useridパラメータの操作により、攻撃者が悪意のあるスクリプトを実行できます。
Simple Laundry System 1.0.0–1.0を使用している場合は、影響を受ける可能性があります。攻撃者は、この脆弱性を利用して、ユーザーの機密情報を窃取したり、なりすまし攻撃を仕掛けたりする可能性があります。
Simple Laundry Systemのバージョンを1.0.0–1.0より新しいバージョンにアップデートしてください。アップデートが利用できない場合は、WAFルールを実装するか、入力サニタイズ処理を追加してください。
エクスプロイトが既に公開されているため、攻撃者による悪用が懸念されます。
Simple Laundry Systemの公式ウェブサイトまたはセキュリティアドバイザリページで確認してください。
依存関係ファイルをアップロードすれば、このCVEや他のCVEがあなたに影響するか即座にわかります。