| CVE ID | CVE-2025-67649 |
| Data publikacji | 31 lipca 2026 |
| Producent podatnego oprogramowania | PHP Jabbers |
| Nazwa podatnego oprogramowania | Car Rental Script |
| Podatne wersje | Wszystkie poniżej 4.1 |
| Typ podatności (CWE) | Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') (CWE-89) |
| Źródło zgłoszenia | Zgłoszenie do CERT Polska |
| CVE ID | CVE-2025-67650 |
| Data publikacji | 31 lipca 2026 |
| Producent podatnego oprogramowania | PHP Jabbers |
| Nazwa podatnego oprogramowania | Wiele produktów |
| Podatne wersje | Zależne od produktu |
| Typ podatności (CWE) | Improper neutralization of special elements used in an SQL command ('SQL injection') (CWE-89) |
| Źródło zgłoszenia | Zgłoszenie do CERT Polska |
| CVE ID | CVE-2025-67651 |
| Data publikacji | 31 lipca 2026 |
| Producent podatnego oprogramowania | PHP Jabbers |
| Nazwa podatnego oprogramowania | Wiele produktów |
| Podatne wersje | Zależne od produktu |
| Typ podatności (CWE) | Cross-Site Request Forgery (CSRF) (CWE-352) |
| Źródło zgłoszenia | Zgłoszenie do CERT Polska |
| CVE ID | CVE-2026-46593 |
| Data publikacji | 31 lipca 2026 |
| Producent podatnego oprogramowania | PHP Jabbers |
| Nazwa podatnego oprogramowania | PHP Poll Script |
| Podatne wersje | Wszystkie poniżej 4.1 |
| Typ podatności (CWE) | Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') (CWE-89) |
| Źródło zgłoszenia | Zgłoszenie do CERT Polska |
| CVE ID | CVE-2026-46594 |
| Data publikacji | 31 lipca 2026 |
| Producent podatnego oprogramowania | PHP Jabbers |
| Nazwa podatnego oprogramowania | PHP Poll Script |
| Podatne wersje | Wszystkie poniżej 4.1 |
| Typ podatności (CWE) | Improper Neutralization of Input During Web Page Generation (XSS or 'Cross-site Scripting') (CWE-79) |
| Źródło zgłoszenia | Zgłoszenie do CERT Polska |
Opis podatności
CERT Polska otrzymał zgłoszenie o podatnościach w wielu skryptach PHP Jabbers i koordynował proces ujawniania informacji.
Podatność CVE-2025-67649: Zidentyfikowano podatność SQL injection w PHP Jabbers - Car Rental Script. Niewłaściwa neutralizacja danych wejściowych dostarczonych przez użytkownika do parametrów odpowiedzialnych za funkcje sortowania pozwala nieuwierzytelnionemu atakującemu na przeprowadzanie ataków SQL Injection.
Ten problem został naprawiony w wersji 4.1.
Podatność CVE-2026-46593: Zidentyfikowano podatność SQL injection w PHP Jabbers - PHP Poll Script. Niewłaściwa neutralizacja danych wejściowych dostarczonych przez użytkownika do endpointu pjAdminPolls.controller.php pozwala uwierzytelnionemu atakującemu na przeprowadzanie ataków SQL Injection.
Ten problem został naprawiony w wersji 4.1.
Podatność CVE-2026-46594: Zidentyfikowano podatność Reflected Cross-site Scripting (XSS) w PHP Jabbers - PHP Poll Script. Złośliwy atakujący może stworzyć specjalnie spreparowany URL, który po otwarciu skutkuje wykonaniem dowolnego kodu JavaScript w przeglądarce ofiary.
Ten problem został naprawiony w wersji 4.1.
Podatność CVE-2025-67650: Zidentyfikowano uwierzytelnioną podatność SQL injection w wielu skryptach PHP Jabbers. Niewłaściwa neutralizacja danych wejściowych dostarczonych przez uwierzytelnionego użytkownika do parametrów odpowiedzialnych za funkcje sortowania pozwala atakującemu na przeprowadzanie ataków SQL Injection.
Podatność CVE-2025-67651: Zidentyfikowano podatność Cross-Site Request Forgery (CSRF) w wielu skryptach PHP Jabbers. Brak tokenów CSRF lub odpowiednich atrybutów SameSite pozwala atakującemu na wysyłanie nieautoryzowanych żądań w kontekście uwierzytelnionego użytkownika, co prowadzi do nieautoryzowanych działań administracyjnych, takich jak tworzenie nowych kont administratora.
Te dwie podatności zostały naprawione w wersjach określonych w poniższej tabeli:
| # | Nazwa produktu | Wersja |
|---|---|---|
| 1 | Appointment Scheduler | 4.1 |
| 2 | Bus Reservation System | 2.1 |
| 3 | Car Park Booking System | 4.1 |
| 4 | Car Rental Script | 4.1 |
| 5 | Cinema Booking System | 2.1 |
| 6 | Event Booking Calendar | 5.1 |
| 7 | Event Ticketing System | 2.1 |
| 8 | Hotel Booking System | 5.1 |
| 9 | Cleaning Business Software | 2.1 |
| 10 | Equipment Rental Script | 2.1 |
| 11 | Food Delivery Script | 4.1 |
| 12 | Member Login Script | 4.1 |
| 13 | Member Directory Script | 2.1 |
| 14 | Availability Calendar | 6.1 |
| 15 | PHP Event Calendar | 4.1 |
| 16 | PHP Newsletter Script | 5.1 |
| 17 | Product Comparison Script | 2.1 |
| 18 | Ticket Support Script | 4.1 |
| 19 | PHP Shopping Cart | 6.0 |
| 20 | Auto Classifieds Script | 4.1 |
| 21 | Business Directory Script | 4.1 |
| 22 | Availability Booking Calendar | 6.1 |
| 23 | Time Slots Booking Calendar | 5.1 |
| 24 | Restaurant Booking System | 4.1 |
| 25 | Shuttle Booking Software | 3.1 |
| 26 | Meeting Room Booking System | 2.1 |
| 27 | Rental Property Booking Calendar | 3.1 |
| 28 | Service Booking Script | 2.1 |
| 29 | Limo Booking Software | 2.1 |
| 30 | Taxi Booking Script | 3.1 |
| 31 | Job Listing Script | 4.1 |
| 32 | Property Listing Script | 4.1 |
| 33 | Travel Tours Script | 3.1 |
| 34 | Vacation Rental Script | 5.1 |
| 35 | Yacht Listing Script | 3.1 |
Podziękowania
Za zgłoszenie podatności dziękujemy Kamilowi Szczurowskiemu i Robertowi Kruczkowi.
Więcej o procesie zgłaszania podatności można przeczytać na stronie https://cert.pl/cvd/.