Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2025-25460 — ثغرة البرمجة النصية عبر المواقع في نظام Flatpress CMS | Kitploit
أدوات/GitHubGitHub/ronixxcybsec0101/cve-2025-25460
تحليل الثغرات الأمنيةاستغلال تطبيقات الويبالتصيد الاحتياليأمن الويبالتعلم والتعليم
GitHubronixxcybsec0101/cve-2025-25460

CVE-2025-25460

ثغرة البرمجة النصية عبر المواقع في نظام Flatpress CMS

عرض المستودع
1منذ سنة واحدةلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

ثغرة XSS مخزنة في FlatPress CMS الإصدار 1.3.1

CVE-2025-25460
المؤلف: Athul S

الوصف

تم اكتشاف ثغرة من نوع Cross-Site Scripting (XSS) المخزنة في FlatPress 1.3.1 داخل ميزة "إضافة مدخلة" (Add Entry). تسمح هذه الثغرة لـ المهاجمين الموثقين بحقن حمولات JavaScript ضارة في منشورات المدونة، والتي يتم تنفيذها عند مشاهدة المستخدمين الآخرين للمنشورات. تنشأ المشكلة بسبب عدم تنقية الإدخالات بشكل صحيح لحقل "TextArea" في نموذج تقديم مدخلة المدونة.

نواقل الهجوم

  • يمكن لـ مهاجم موثق حقن حمولة JavaScript ضارة في مدخلة منشور المدونة.
  • يتم تنفيذ الحمولة عندما يزور مسؤول أو مستخدم آخر المدخلة المتأثرة.
  • قد يؤدي ذلك إلى اختطاف الجلسات، أو هجمات التصيد، أو هجمات أخرى من جانب العميل.

إثبات المفهوم (PoC)

خطوات إعادة الإنتاج:

  1. تسجيل الدخول كمسؤول في FlatPress الإصدار 1.3.1.

  2. انتقل إلى قسم "إضافة مدخلة" (Add Entry).

  3. أدخل حمولة XSS التالية في منطقة النص:

    root@kitploit:~
    <script>alert('XSS Payload Triggered');</script>
    
  4. احفظ المدخلة وشاهد المنشور.

سيتم تنفيذ حمولة JavaScript عند تحميل الصفحة، مما يؤدي إلى ظهور مربع تنبيه XSS.

Screenshot 2025-02-21 094902

Screenshot 2025-02-21 094915

Screenshot 2025-02-21 095029

Screenshot 2025-02-21 095046

Screenshot 2025-02-21 095059

التأثير

  • تنفيذ كود: ✅ (تنفيذ JavaScript في متصفح الضحية)
  • الهجمات المحتملة:
    • اختطاف الجلسات (سرقة ملفات تعريف الارتباط الخاصة بالمسؤول).
    • هجمات التصيد (إعادة توجيه المستخدمين إلى مواقع ضارة).
    • تشويه الموقع (حقن محتوى غير مرغوب به في الصفحة).

المنتج المتأثر

  • المنتج: FlatPress
  • الإصدار: 1.3.1
  • المكون: ميزة إضافة مدخلة (حقل TextArea)

التخفيف

  • تنقية إدخالات المستخدم قبل عرضها.
  • تطبيق سياسة أمان المحتوى (CSP) لحظر البرامج النصية المضمنة.
  • التحديث إلى FlatPress 1.4-dev، حيث تم إصلاح المشكلة.

الاتصال بالبائع

  • تم الاتصال عبر البريد الإلكتروني:
    • [email protected]
    • [email protected]
  • أكد البائع المشكلة في 12 يناير 2025.
  • يتم تصحيح الثغرة في فرع FlatPress 1.4-dev.

المراجع

  • الموقع الرسمي لـ FlatPress
  • مستودع FlatPress على GitHub

المكتشف

Athul S

تنزيل الأداة