
Cross-Site-Scripting-Schwachstelle in Flatpress CMS
CVE-2025-25460
Autor: Athul S
Eine gespeicherte Cross-Site Scripting (XSS) Sicherheitslücke wurde in FlatPress 1.3.1 in der "Add Entry" Funktion identifiziert. Diese Sicherheitslücke erlaubt es authentifizierten Angreifern, bösartige JavaScript-Payloads in Blogbeiträge einzuschleusen, die ausgeführt werden, wenn andere Benutzer die Beiträge anzeigen. Das Problem entsteht aufgrund unzureichender Eingabebereinigung des "TextArea"-Felds im Blogeintrags-Formular.
Als Admin einloggen in FlatPress v1.3.1.
Navigieren Sie zum Abschnitt "Add Entry".
Fügen Sie die folgende XSS-Payload in das Textfeld ein:
<script>alert('XSS Payload Triggered');</script>
Den Eintrag speichern und den Beitrag ansehen
Die JavaScript-Payload wird beim Laden der Seite ausgeführt und löst eine XSS-Warnbox aus.





Athul S