
إثبات المفهوم لـ CVE-2025-44108: ثغرة البرمجة النصية عبر المواقع المخزنة (XSS) في لوحة إدارة FlatPress CMS 1.3.1 عبر تعليقات المعرض، مع خطوات إعادة الإنتاج وأمثلة للحمولات.
توجد ثغرة برمجة نصية عبر المواقع مخزنة (XSS) في لوحة الإدارة لنظام Flatpress CMS الإصدار 1.3.1. يمكن للمهاجم الذي يتمتع بصلاحيات مسؤول حقن حمولة JavaScript ضارة في النظام، والتي يتم تخزينها بشكل دائم. عندما يزور مستخدم عادي الصفحة المخترقة (مثل منشور مدونة)، يتم تنفيذ الحمولة المُحقنة تلقائيًا في متصفح الضحية.
قم بتنزيل نظام FlatPress CMS من مصدر موثوق. (https://github.com/flatpressblog/flatpress)
قم بتشغيل خادم PHP محلي باستخدام الأمر: php -S 127.0.0.1:80
افتح الرابط التالي في متصفحك: http://127.0.0.1/admin.php?p=uploader&action=gallerycaptions
في منطقة الإدارة -> الرفع -> تعليقات معرض الصور، يمكنك تحرير التعليق للصور، وحقن الحمولة وحفظها، وعندما يزور أي زائر للموقع أو مسؤول منشور المدونة، سيتم تنفيذ XSS المخزنة.




1.
2.
https://portswigger.net/web-security/cross-site-scripting
FlatPress 1.4 "Notturno" رابط