CVE-2018-25327Joomla!的Js Jobs组件1.2.0版本存在跨站请求伪造(CSRF)漏洞。由于缺乏有效的令牌验证机制,攻击者可以诱导管理员访问恶意页面,从而在管理员不知情的情况下执行删除职位条目或修改组件设置等状态更改操作,造成系统完整性受损。
该漏洞的核心在于Joomla! Js Jobs组件的后台管理接口缺乏跨站请求伪造(CSRF)防护机制。具体而言,组件在处理如`job.jobenforcedelete`等关键状态更改请求时,未验证请求来源的合法性,即没有检查HTTP Referer头或使用CSRF Token。攻击者可以利用这一缺陷,构造一个恶意HTML页面,其中包含指向漏洞接口的隐藏表单。当拥有管理员权限的用户在浏览器中保持登录状态并访问该恶意页面时,浏览器会自动携带用户的Session Cookie向服务器发送请求。由于服务器端无法区分这是用户主观发起的还是恶意页面触发的,便会执行相应的删除或修改操作,从而破坏数据的完整性。