
Eine gespeicherte Cross-Site-Scripting (XSS)-Sicherheitslücke existiert im Administrationsbereich von Flatpress CMS 1.3.1. Ein Angreifer mit Admin-Rechten kann eine bösartige JavaScript-Nutzlast in das System einspielen, die dann dauerhaft gespeichert wird.
Wenn ein normaler Benutzer die kompromittierte Seite (z. B. einen Blogbeitrag) besucht, wird die eingespielte Nutlast automatisch im Browser des Opfers ausgeführt.

:9
FlatPress 1.4 „Notturno“ link