CVE-2026-1142CVE-2026-1142是PHPGurukul News Portal 1.0中发现的一个跨站请求伪造(CSRF)安全漏洞。该漏洞存在于新闻门户系统的未知功能中,攻击者可以通过构造恶意请求,诱导已登录的管理员用户执行非预期的操作。由于漏洞利用已公开,攻击者可以轻易获取利用代码并在实际环境中发起攻击。该漏洞的CVSS评分为4.3,属于中等严重程度,攻击复杂度低但需要用户交互。攻击者主要针对系统的子管理员添加功能发起CSRF攻击,可以在管理员不知情的情况下创建新的子管理员账户,从而获得系统的进一步访问权限。
该CSRF漏洞主要针对PHPGurukul News Portal 1.0的子管理员创建功能。漏洞源于系统未对关键操作(如添加子管理员)实施有效的CSRF令牌验证机制。攻击者可以精心构造一个HTML页面或钓鱼链接,其中包含自动提交的表单,该表单模仿合法的子管理员添加请求。当已登录的管理员访问该恶意页面时,浏览器会自动发送带有有效会话Cookie的请求到目标服务器。由于服务器无法区分合法请求和伪造请求,系统会执行攻击者预设的操作,如创建具有管理权限的新账户。攻击成功的前提是目标管理员在访问恶意页面时仍保持登录状态,且服务器未实施同源策略或CSRF令牌验证。攻击者通常利用社会工程学手段提高攻击成功率,如通过邮件或即时消息发送看似合法的链接。