
FlatPress 1.3. ist anfällig für Cross Site Scripting (XSS). Ein Angreifer kann bösartigen JavaScript-Code in den Bereich "Add New Entry" einschleusen, wodurch er beliebigen Code im Kontext des Webbrowsers eines Opfers ausführen kann.
FlatPress 1.3 ist anfällig für Cross-Site-Scripting (XSS). Ein Angreifer kann bösartigen JavaScript-Code in den Bereich „Neuen Eintrag hinzufügen“ einschleusen, wodurch er beliebigen Code im Kontext des Webbrowsers eines Opfers ausführen kann.
Vulnerability Type: Cross-Site-Scripting (XSS)
Vendor of Product : flatpress CMS
Affected Product Code Base : Flatpress v1.3 - wird in FlatPress Version 1.3 behoben.
Affected Component Funktion „Neuen Eintrag hinzufügen“ im Admin-Bereich
Attack Type: Remote
Impact: Ein Angreifer, der diese Schwachstelle ausnutzt, könnte schädlichen Code in das FlatPress CMS einschleusen, was zu verschiedenen böswilligen Aktivitäten führen kann, wie dem Stehlen von Benutzersitzungs-Tokens, Cookies oder anderen sensiblen Informationen. Er kann außerdem den Inhalt der Webseite verändern, Benutzer auf schädliche Websites umleiten oder Aktionen im Namen des Opfers ausführen.
Attack Vectors: Der Angreifer kann dem Opfer einen präparierten Link senden.
Reference https://owasp.org/www-community/attacks/xss/
Video POC: https://drive.google.com/file/d/1AvPQszOimG8_zxiwoVnmeGGh8JY9J4IL/view
Discoverer: Parag Bagul