
ثغرة برمجة نصية عبر المواقع (XSS) في Flatpress v1.3 تسمح للمهاجمين بتنفيذ نصوص ويب أو HTML تعسفية عبر حمولة مُصمَّمة بعناية تُحقن في حقل البريد الإلكتروني
ثغرة برمجة نصية عبر المواقع (XSS) في Flatpress v1.3 تسمح للمهاجمين بتنفيذ سكريبتات ويب أو HTML تعسفية عبر حمولة مصمّمة يتم حقنها في حقل email
نوع الثغرة:
البرمجة النصية عبر المواقع (XSS)
بائع المنتج:
https://github.com/flatpressblog/flatpress
قاعدة كود المنتج المتأثر
الإصدار المتأثر :FlatPress 1.2.1 الأحدث - سيتم إصلاحه في إصدار FlatPress 1.3.
المكوّن المتأثر:
البرمجة النصية عبر المواقع (XSS) في مثبّت FlatPress (معامل email)
نوع الهجوم:
عن بُعد
المكتشف:
Parag Bagul
المرجع:
https://portswigger.net/web-security/cross-site-scripting
https://drive.google.com/file/d/1GBL-iY5ZRaxRqLVqpBe1w6dVgEfywAG7/view?usp=sharing
خطوات إعادة الإنتاج:
1.نزّل نظام FlatPress CMS من مصدر موثوق. (https://github.com/flatpressblog/flatpress)
2.شغّل خادم PHP محليًا باستخدام الأمر: php -S 127.0.0.1:80
3.افتح عنوان URL التالي في متصفحك: https://127.0.0.1/setup.php
"> or "><script>alert(1)</script>