
Eine Cross-Site-Scripting-(XSS)-Sicherheitslücke in Flatpress v1.3 ermöglicht es Angreifern, beliebige Webskripte oder HTML über eine präparierte Nutzlast auszuführen, die in den Benutzernamen-Parameter in setup.php injiziert wird.
Eine Cross-Site-Scripting (XSS)-Schwachstelle in Flatpress v1.3 ermöglicht es Angreifern, beliebige Web-Skripte oder HTML über einen manipulierten Payload auszuführen, der in den username-Parameter in setup.php eingeschleust wird.
Schwachstellentyp: Cross Site Scripting (XSS)
Hersteller des Produkts: https://github.com/flatpressblog/flatpress
Betroffene Produktcodebasis: Betroffene Version: FlatPress 1.2.1 Latest – wird in FlatPress Version 1.3 behoben.
Betroffene Komponente: Cross-Site Scripting (XSS) im FlatPress-Installer im Parameter username
Angriffstyp: Remote
Referenzen:
https://portswigger.net/web-security/cross-site-scripting
https://github.com/flatpressblog/flatpress/pull/261
Entdecker: Parag Bagul
Schritte zur Reproduktion:
Laden Sie FlatPress CMS aus einer vertrauenswürdigen Quelle herunter.
Starten Sie einen lokalen PHP-Server mit dem Befehl: php -S 127.0.0.1:80
Öffnen Sie die folgende URL in Ihrem Browser: https://127.0.0.1/setup.php
Geben Sie im Feld „username“ den folgenden Payload ein:
tes">
'''
5. Klicken Sie auf die Schaltfläche „Next“.
6. Ein Popup mit der Zahl „1“ erscheint auf dem Bildschirm, was die erfolgreiche Ausführung des Payloads anzeigt.