CVE-2021-39411
Hospital Management System 1.0 - Cross-Site Scripting
Record summary
CVE-2021-39411 has a selected CVSS score of 6.1 (medium); EIP currently links 1 Nuclei template.
Description
Multiple Cross Site Scripting (XSS) vulnerabilities exist in PHPGurukul Hospital Management System 4.0 via the (1) searchdata parameter in (a) doctor/search.php and (b) admin/patient-search.php, and the (2) fromdate and (3) todate parameters in admin/betweendates-detailsreports.php.
Exploitation context
Available material
- Nuclei templates
- 1
Nuclei templates
1ProjectDiscoveryHIGHHospital Management System 1.0 - Cross-Site ScriptingCVSS 7.2
Hospital Management System 1.0 contains a cross-site scripting vulnerability via the searchdata parameter in doctor/search.php and patient-search.php.
Impact
Authenticated attackers can inject malicious JavaScript via XSS in the searchdata parameter, potentially stealing session cookies or performing unauthorized administrative actions.
Remediation
Apply security patches or upgrade to Hospital Management System version 1.1 or later.
Source: ProjectDiscovery