FlatPress CMS Gespeichertes XSS in v1.3.1
CVE-2025-25460
Autor: Athul S
Beschreibung
Eine gespeicherte Cross-Site Scripting (XSS) Sicherheitslücke wurde in FlatPress 1.3.1 in der "Add Entry" Funktion identifiziert. Diese Sicherheitslücke erlaubt es authentifizierten Angreifern, bösartige JavaScript-Payloads in Blogbeiträge einzuschleusen, die ausgeführt werden, wenn andere Benutzer die Beiträge anzeigen. Das Problem entsteht aufgrund unzureichender Eingabebereinigung des "TextArea"-Felds im Blogeintrags-Formular.
Angriffsvektoren
- Ein authentifizierter Angreifer kann eine bösartige JavaScript-Payload in den Blogbeitrag einfügen.
- Die Payload wird ausgeführt, wenn ein Admin oder ein anderer Benutzer den betroffenen Blogeintrag besucht.
- Dies könnte zu Session-Hijacking, Phishing oder anderen clientseitigen Angriffen führen.
Proof of Concept (PoC)
Schritte zur Reproduktion:
-
Als Admin einloggen in FlatPress v1.3.1.
-
Navigieren Sie zum Abschnitt "Add Entry".
-
Fügen Sie die folgende XSS-Payload in das Textfeld ein:
<script>alert('XSS Payload Triggered');</script>
-
Den Eintrag speichern und den Beitrag ansehen
Die JavaScript-Payload wird beim Laden der Seite ausgeführt und löst eine XSS-Warnbox aus.





Auswirkung
- Code-Ausführung: ✅ (JavaScript-Ausführung im Browser des Opfers)
- Potenzielle Exploits:
- Session-Hijacking (Diebstahl von Admin-Cookies).
- Phishing-Angriffe (Weiterleitung von Benutzern zu bösartigen Seiten).
- Defacement (Einschleusen unerwünschter Inhalte in die Seite).
Betroffenes Produkt
- Produkt: FlatPress
- Version: 1.3.1
- Komponente: Add Entry Feature (TextArea-Feld)
Abhilfemaßnahmen
- Benutzereingaben bereinigen vor dem Rendern.
- Content Security Policy (CSP) implementieren, um Inline-Skripte zu blockieren.
- Aktualisieren auf FlatPress 1.4-dev, wo das Problem behoben ist.
Herstellerkontakt
- Kontaktiert per E-Mail:
- Hersteller hat das Problem am 12. Januar 2025 bestätigt.
- Die Sicherheitslücke wird im FlatPress 1.4-dev Branch behoben.
Referenzen
Entdecker
Athul S