
ثغرة البرمجة النصية عبر المواقع في نظام Flatpress CMS
CVE-2025-25460
المؤلف: Athul S
تم اكتشاف ثغرة من نوع Cross-Site Scripting (XSS) المخزنة في FlatPress 1.3.1 داخل ميزة "إضافة مدخلة" (Add Entry). تسمح هذه الثغرة لـ المهاجمين الموثقين بحقن حمولات JavaScript ضارة في منشورات المدونة، والتي يتم تنفيذها عند مشاهدة المستخدمين الآخرين للمنشورات. تنشأ المشكلة بسبب عدم تنقية الإدخالات بشكل صحيح لحقل "TextArea" في نموذج تقديم مدخلة المدونة.
تسجيل الدخول كمسؤول في FlatPress الإصدار 1.3.1.
انتقل إلى قسم "إضافة مدخلة" (Add Entry).
أدخل حمولة XSS التالية في منطقة النص:
<script>alert('XSS Payload Triggered');</script>
احفظ المدخلة وشاهد المنشور.
سيتم تنفيذ حمولة JavaScript عند تحميل الصفحة، مما يؤدي إلى ظهور مربع تنبيه XSS.





Athul S