プラットフォーム
php
コンポーネント
phpgurukul-company-visitor-management-system
修正版
2.0.1
PHPGurukul Company Visitor Management Systemのバージョン2.0.0から2.0に、ファイル/bwdates-reports-details.phpにおいてクロスサイトスクリプティング(XSS)の脆弱性が発見されました。この脆弱性は、悪意のあるスクリプトをWebサイトに埋め込み、ユーザーが閲覧した際に実行させることを可能にし、セッションハイジャックや情報窃取などの被害をもたらす可能性があります。影響を受けるバージョンは2.0.0から2.0です。修正プログラムの適用または緩和策の実施が必要です。
このXSS脆弱性は、攻撃者が悪意のあるスクリプトをPHPGurukul Company Visitor Management SystemのWebインターフェースに注入することを可能にします。攻撃者は、このスクリプトを通じて、ユーザーのブラウザ上で任意のJavaScriptコードを実行できます。これにより、攻撃者はユーザーのCookieを盗み、セッションを乗っ取ったり、ユーザーを悪意のあるWebサイトにリダイレクトしたり、Webサイトのコンテンツを改ざんしたりする可能性があります。特に、管理者権限を持つユーザーが攻撃を受けると、システム全体への影響が拡大する可能性があります。類似のXSS脆弱性は、Webアプリケーションにおいて頻繁に発生しており、ユーザーの機密情報漏洩やシステムへの不正アクセスにつながる重大なリスクとなります。
この脆弱性は、2026年4月13日に公開されており、すでにPoCが公開されているため、悪用される可能性が高いです。KEVへの登録状況は不明ですが、PoCの存在から、攻撃者による悪用が現実的なリスクとして認識されるべきです。NVDおよびCISAの情報を注視し、最新の脅威動向を把握することが重要です。
Organizations using PHPGurukul Company Visitor Management System version 2.0.0–2.0, particularly those with publicly accessible instances and inadequate input validation practices, are at risk. Shared hosting environments where multiple users share the same server are also at increased risk, as a compromised user account could be used to exploit the vulnerability and impact other users.
• php / web:
curl -I 'http://your-target-domain.com/bwdates-reports-details.php?fromdate=<script>alert("XSS")</script>' | grep HTTP/1.1• generic web:
grep -i "<script>alert("XSS")</script>" /var/log/apache2/access.logdisclosure
エクスプロイト状況
EPSS
0.03% (9% パーセンタイル)
CISA SSVC
CVSS ベクトル
PHPGurukul Company Visitor Management Systemのバージョン2.0.0–2.0を使用している場合は、速やかに最新バージョンにアップデートすることを推奨します。アップデートが困難な場合は、入力値の検証とエスケープ処理を厳格に行うことで、XSS攻撃のリスクを軽減できます。Webアプリケーションファイアウォール(WAF)を導入し、XSS攻撃のパターンを検知・防御することも有効です。また、Content Security Policy(CSP)を設定することで、実行可能なスクリプトのソースを制限し、XSS攻撃の影響を限定できます。アップデート後、Webアプリケーションの動作を十分にテストし、XSS脆弱性が解消されていることを確認してください。
PHPGurukul Company Visitor Management System を最新バージョンにアップデートすることで、XSS の脆弱性を軽減してください。具体的なアップデート手順については、ベンダーのドキュメントを参照してください。入力の検証とサニタイズなどの追加のセキュリティ対策を実装して、将来の XSS 攻撃を防止してください。
脆弱性分析と重要アラートをメールでお届けします。
CVE-2026-6162は、PHPGurukul Company Visitor Management System 2.0.0–2.0の/bwdates-reports-details.phpにおいて、fromdate引数の操作により発生するクロスサイトスクリプティング(XSS)脆弱性です。
はい、バージョン2.0.0–2.0を使用している場合、悪意のあるスクリプトの実行やセッションハイジャックなどのリスクがあります。
速やかに最新バージョンにアップデートすることを推奨します。アップデートが困難な場合は、入力値の検証とエスケープ処理を厳格に行うなどの緩和策を実施してください。
PoCが公開されているため、悪用される可能性が高いです。最新の脅威動向を注視してください。
PHPGurukulの公式Webサイトまたはセキュリティアドバイザリページで確認してください。
依存関係ファイルをアップロードすれば、このCVEや他のCVEがあなたに影響するか即座にわかります。