
ثغرة برمجة نصية عبر المواقع (XSS) في Flatpress v1.3 تسمح للمهاجمين بتنفيذ نصوص برمجية ويب أو HTML تعسفية عبر حمولة مصممة بعناية تُحقن في معلمة اسم المستخدم في setup.php
ثغرة برمجة نصية عبر المواقع (XSS) في Flatpress v1.3 تسمح للمهاجمين بتنفيذ نصوص برمجية ويب أو HTML عشوائية عبر حمولة مصممة تُحقن في معامل اسم المستخدم في setup.php
نوع الثغرة : Cross Site Scripting (XSS)
بائع المنتج : https://github.com/flatpressblog/flatpress
قاعدة كود المنتج المتأثر: الإصدار المتأثر : FlatPress 1.2.1 الأحدث - سيتم إصلاحه في الإصدار FlatPress 1.3.
المكوّن المتأثر: Cross-Site Scripting (XSS) في مثبّت FlatPress في معامل username
نوع الهجوم: عن بُعد
المراجع:
https://portswigger.net/web-security/cross-site-scripting
https://github.com/flatpressblog/flatpress/pull/261
المكتشف: Parag Bagul
خطوات إعادة الإنتاج:
1.قم بتنزيل نظام إدارة المحتوى FlatPress من مصدر موثوق.
2.شغّل خادم PHP محليًا باستخدام الأمر: php -S 127.0.0.1:80
3.افتح العنوان التالي في متصفحك: https://127.0.0.1/setup.php
4.في حقل "username"، أدخل الحمولة التالية:
tes">
'''
5.انقر على زر "التالي".
6.ستظهر نافذة منبثقة بالرقم "1" على الشاشة، مما يشير إلى نجاح تنفيذ الحمولة.