ثغرة XSS مخزنة في FlatPress CMS الإصدار 1.3.1
CVE-2025-25460
المؤلف: Athul S
الوصف
تم اكتشاف ثغرة من نوع Cross-Site Scripting (XSS) المخزنة في FlatPress 1.3.1 داخل ميزة "إضافة مدخلة" (Add Entry). تسمح هذه الثغرة لـ المهاجمين الموثقين بحقن حمولات JavaScript ضارة في منشورات المدونة، والتي يتم تنفيذها عند مشاهدة المستخدمين الآخرين للمنشورات. تنشأ المشكلة بسبب عدم تنقية الإدخالات بشكل صحيح لحقل "TextArea" في نموذج تقديم مدخلة المدونة.
نواقل الهجوم
- يمكن لـ مهاجم موثق حقن حمولة JavaScript ضارة في مدخلة منشور المدونة.
- يتم تنفيذ الحمولة عندما يزور مسؤول أو مستخدم آخر المدخلة المتأثرة.
- قد يؤدي ذلك إلى اختطاف الجلسات، أو هجمات التصيد، أو هجمات أخرى من جانب العميل.
إثبات المفهوم (PoC)
خطوات إعادة الإنتاج:
-
تسجيل الدخول كمسؤول في FlatPress الإصدار 1.3.1.
-
انتقل إلى قسم "إضافة مدخلة" (Add Entry).
-
أدخل حمولة XSS التالية في منطقة النص:
<script>alert('XSS Payload Triggered');</script>
-
احفظ المدخلة وشاهد المنشور.
سيتم تنفيذ حمولة JavaScript عند تحميل الصفحة، مما يؤدي إلى ظهور مربع تنبيه XSS.





التأثير
- تنفيذ كود: ✅ (تنفيذ JavaScript في متصفح الضحية)
- الهجمات المحتملة:
- اختطاف الجلسات (سرقة ملفات تعريف الارتباط الخاصة بالمسؤول).
- هجمات التصيد (إعادة توجيه المستخدمين إلى مواقع ضارة).
- تشويه الموقع (حقن محتوى غير مرغوب به في الصفحة).
المنتج المتأثر
- المنتج: FlatPress
- الإصدار: 1.3.1
- المكون: ميزة إضافة مدخلة (حقل TextArea)
التخفيف
- تنقية إدخالات المستخدم قبل عرضها.
- تطبيق سياسة أمان المحتوى (CSP) لحظر البرامج النصية المضمنة.
- التحديث إلى FlatPress 1.4-dev، حيث تم إصلاح المشكلة.
الاتصال بالبائع
- تم الاتصال عبر البريد الإلكتروني:
- أكد البائع المشكلة في 12 يناير 2025.
- يتم تصحيح الثغرة في فرع FlatPress 1.4-dev.
المراجع
المكتشف
Athul S