Веб-скрипты PHP Jabbers, предназначенные для создания сайтов бронирования, аренды и каталогов, содержат пять уязвимостей. Среди них - SQL-инъекции, межсайтовый скриптинг (XSS) и подделка межсайтовых запросов (CSRF). Наиболее опасная проблема позволяет атаковать базу данных без предварительной аутентификации. Разработчик выпустил исправления для 35 продуктов.
Детали уязвимостей
Компания PHP Jabbers специализируется на готовых решениях для малого и среднего бизнеса. Ее продукты включают системы бронирования отелей, автомобилей, опросы, календари и многие другие. Информация о найденных проблемах опубликована в реестре CVE 31 июля 2026 года. Каждая запись содержит оценку по шкале CVSS (Common Vulnerability Scoring System - система оценки опасности уязвимостей).
Самая серьезная уязвимость - CVE-2025-67649 в Car Rental Script. Она получила 9.3 балла, что соответствует критическому уровню. Причина в некорректной фильтрации пользовательского ввода в функции сортировки. Из-за этого любой посетитель сайта может отправить специально оформленный запрос, который приведет к выполнению произвольного SQL-кода. SQL-инъекция, то есть внедрение вредоносных команд в запросы к базе данных, позволяет злоумышленнику читать и изменять содержимое таблиц. В случае Car Rental Script атакующий может получить доступ к персональным данным клиентов, сведениям о бронировании и платежах.
Вторая SQL-инъекция, CVE-2026-46593, затрагивает PHP Poll Script. Для ее эксплуатации требуется аутентифицированный доступ. Ошибка локализована в одном из административных модулей, где данные, введенные пользователем, попадают в SQL-запрос без должной проверки. Оценка уязвимости - 8.6 балла, высокий уровень опасности. Схожая проблема CVE-2025-67650 присутствует сразу в 35 продуктах PHP Jabbers. Она также связана с параметрами сортировки и позволяет авторизованному пользователю выполнять произвольные SQL-запросы. Для нее указан такой же балл.
Помимо SQL-инъекций, в PHP Poll Script обнаружена отраженная XSS-уязвимость CVE-2026-46594. Злоумышленник может подготовить специальную ссылку, при переходе по которой в браузере жертвы выполнится произвольный JavaScript-код. Такой сценарий позволяет перехватывать вводимые данные, подменять содержимое страницы или перенаправлять посетителя на вредоносный сайт. Оценка - 5.1 балла, средний уровень. Несмотря на невысокий балл, XSS-атаки часто автоматизированы и могут затронуть большое число пользователей.
Отдельно стоит рассмотреть CVE-2025-67651 - подделку межсайтовых запросов (CSRF). Она распространена в тех же 35 продуктах PHP Jabbers. В скриптах отсутствуют защитные токены CSRF и корректные настройки cookie, которые ограничивают межсайтовые запросы. В результате атакующий может заставить браузер авторизованного администратора отправить нежелательный запрос. Это позволяет, например, создать новую учетную запись администратора без согласия владельца сайта. Уязвимость оценена в 6.9 балла, что также относится к среднему уровню.
Все перечисленные проблемы устранены в новых версиях продуктов. Для большинства скриптов достаточно обновления до 4.1. Однако в ряде случаев требуются другие версии: например, для Bus Reservation System - 2.1, для Event Booking Calendar - 5.1, для PHP Shopping Cart - 6.0. Полный перечень версий для каждого из 35 скриптов приведен в бюллетене производителя. Владельцам сайтов следует сверить используемую версию с этим списком и выполнить обновление в кратчайшие сроки.
Готовые веб-скрипты для малого бизнеса - привлекательная цель для злоумышленников. Такие продукты нередко работают без обновлений годами, а их владельцы не всегда следят за новостями безопасности. Обнаружение нескольких уязвимостей в десятках продуктов одного разработчика отражает общую тенденцию: атаки все чаще нацелены на типовые решения. Своевременное обновление остается главной мерой защиты, и в данном случае производитель уже подготовил необходимые патчи.
До установки обновлений рекомендуется ограничить доступ к административным разделам и усилить контроль за действиями учетных записей с правами администратора. Также стоит проверить журналы на предмет подозрительных запросов, особенно связанных с сортировкой данных или попытками создания новых пользователей.
Ссылки
- https://www.cve.org/CVERecord?id=CVE-2025-67651
- https://www.cve.org/CVERecord?id=CVE-2025-67650
- https://www.cve.org/CVERecord?id=CVE-2026-46594
- https://www.cve.org/CVERecord?id=CVE-2026-46593
- https://www.cve.org/CVERecord?id=CVE-2025-67649