
تم تحديد ثغرة برمجة نصية عبر المواقع (XSS) في Flatpress 1.3. تسمح هذه الثغرة للمهاجم بحقن نصوص برمجية ضارة في صفحات الويب التي يشاهدها مستخدمون آخرون.
تم تحديد ثغرة برمجة نصية عبر المواقع (XSS) في Flatpress 1.3. تسمح هذه الثغرة للمهاجم بحقن نصوص برمجية خبيثة في صفحات الويب التي يشاهدها مستخدمون آخرون.
نوع الثغرة: Cross Site Scripting (XSS)
بائع المنتج:
flatpress CMS
قاعدة أكواد المنتج المتأثر:
Flatpress v1.3 - سيتم إصلاحه في إصدار FlatPress 1.3.
المكوّن المتأثر: URL
تأثير CVE الآخر: يمكن للمهاجم استغلال هذه الثغرة لتنفيذ أكواد عشوائية في سياق متصفح المستخدم، مما قد يؤدي إلى أنشطة خبيثة مختلفة مثل سرقة المعلومات الحساسة، أو اختطاف الجلسات، أو نشر البرامج الضارة.
المراجع: https://medium.com/@Parag_Bagul/preventing-cross-site-scripting-xss-attacks-with-the-html-special-characters-function-in-php-1b9db17bcdb4 https://owasp.org/www-community/attacks/xss/
POC:
الوصول إلى عنوان URL التالي: http://127.0.0.1/flatpress-1.2.1/admin.php?p=entry&entry=bmnik"onmouseover="alert(1)"style="position:absolute;width:100%;height:100%;top:0;left:0;"vqtz3&action=write
استبدل "127.0.0.1" باسم نطاق الموقع المستهدف.
احقن البرنامج النصي الخبيث لتفعيل ثغرة XSS.
POC بالفيديو: https://drive.google.com/file/d/1CpVab51tsM-JXvgeSPzljhWbd91OTbxF/view
المكتشف: Parag Bagul