
Proof-of-Concept für eine gespeicherte Cross-Site-Scripting (XSS)-Schwachstelle in FlatPress CMS 1.3.1, die die Injektion von Payloads sowie Auswirkungen wie Session-Diebstahl und Phishing demonstriert.
Eine gespeicherte Cross-Site-Scripting (XSS)-Sicherheitslücke existiert im Administrationsbereich von Flatpress CMS 1.3.1. Ein Angreifer mit Admin-Rechten kann eine bösartige JavaScript-Nutzlast in das System einspielen, die dann dauerhaft gespeichert wird.
Wenn ein normaler Benutzer die kompromittierte Seite (z. B. einen Blogbeitrag) besucht, wird die eingespielte Nutlast automatisch im Browser des Opfers ausgeführt.

:9
FlatPress 1.4 „Notturno“ link