
FlatPress 1.3. معرّض لثغرة البرمجة النصية عبر المواقع (Cross Site Scripting - XSS). يمكن للمهاجم حقن كود JavaScript خبيث في قسم "إضافة إدخال جديد" (Add New Entry)، مما يسمح له بتنفيذ كود تعسفي في سياق متصفح الويب الخاص بالضحية.
FlatPress 1.3. عرضة للبرمجة النصية عبر المواقع (XSS). يمكن للمهاجم حقن كود JavaScript خبيث في قسم "إضافة إدخال جديد"، مما يتيح له تنفيذ كود تعسفي في سياق متصفح الويب الخاص بالضحية.
نوع الثغرة: البرمجة النصية عبر المواقع (XSS)
بائع المنتج :
flatpress CMS
قاعدة كود المنتج المتأثر :
Flatpress v1.3 - سيتم إصلاحه في الإصدار 1.3 من FlatPress.
المكوّن المتأثر
ميزة إضافة إدخال جديد في لوحة الإدارة
نوع الهجوم:
عن بُعد
التأثير: يمكن للمهاجم الذي يستغل هذه الثغرة حقن كود خبيث في نظام FlatPress CMS، مما قد يؤدي إلى أنشطة خبيثة متنوعة مثل سرقة رموز جلسة المستخدم، أو ملفات تعريف الارتباط (cookies)، أو غيرها من المعلومات الحساسة. يمكنهم أيضًا تعديل محتوى صفحة الويب، أو إعادة توجيه المستخدمين إلى مواقع ويب خبيثة، أو تنفيذ إجراءات نيابة عن الضحية.
متجهات الهجوم:
يمكن للمهاجم إرسال رابط مصمم خصيصًا إلى الضحية.
مرجع
https://owasp.org/www-community/attacks/xss/
فيديو POC:
https://drive.google.com/file/d/1AvPQszOimG8_zxiwoVnmeGGh8JY9J4IL/view
المكتشف:
Parag Bagul