Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-25460 — Cross-Site-Scripting-Schwachstelle in Flatpress CMS | Kitploit
Tools/GitHubGitHub/ronixxcybsec0101/cve-2025-25460
SchwachstellenanalyseWebanwendungs-ExploitationPhishingWebsicherheitLernen & Bildung
GitHubronixxcybsec0101/cve-2025-25460

CVE-2025-25460

Cross-Site-Scripting-Schwachstelle in Flatpress CMS

Repository anzeigen
1vor 1 JahrNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

FlatPress CMS Gespeichertes XSS in v1.3.1

CVE-2025-25460
Autor: Athul S

Beschreibung

Eine gespeicherte Cross-Site Scripting (XSS) Sicherheitslücke wurde in FlatPress 1.3.1 in der "Add Entry" Funktion identifiziert. Diese Sicherheitslücke erlaubt es authentifizierten Angreifern, bösartige JavaScript-Payloads in Blogbeiträge einzuschleusen, die ausgeführt werden, wenn andere Benutzer die Beiträge anzeigen. Das Problem entsteht aufgrund unzureichender Eingabebereinigung des "TextArea"-Felds im Blogeintrags-Formular.

Angriffsvektoren

  • Ein authentifizierter Angreifer kann eine bösartige JavaScript-Payload in den Blogbeitrag einfügen.
  • Die Payload wird ausgeführt, wenn ein Admin oder ein anderer Benutzer den betroffenen Blogeintrag besucht.
  • Dies könnte zu Session-Hijacking, Phishing oder anderen clientseitigen Angriffen führen.

Proof of Concept (PoC)

Schritte zur Reproduktion:

  1. Als Admin einloggen in FlatPress v1.3.1.

  2. Navigieren Sie zum Abschnitt "Add Entry".

  3. Fügen Sie die folgende XSS-Payload in das Textfeld ein:

    root@kitploit:~
    <script>alert('XSS Payload Triggered');</script>
    
  4. Den Eintrag speichern und den Beitrag ansehen

Die JavaScript-Payload wird beim Laden der Seite ausgeführt und löst eine XSS-Warnbox aus.

Screenshot 2025-02-21 094902

Screenshot 2025-02-21 094915

Screenshot 2025-02-21 095029

Screenshot 2025-02-21 095046

Screenshot 2025-02-21 095059

Auswirkung

  • Code-Ausführung: ✅ (JavaScript-Ausführung im Browser des Opfers)
  • Potenzielle Exploits:
    • Session-Hijacking (Diebstahl von Admin-Cookies).
    • Phishing-Angriffe (Weiterleitung von Benutzern zu bösartigen Seiten).
    • Defacement (Einschleusen unerwünschter Inhalte in die Seite).

Betroffenes Produkt

  • Produkt: FlatPress
  • Version: 1.3.1
  • Komponente: Add Entry Feature (TextArea-Feld)

Abhilfemaßnahmen

  • Benutzereingaben bereinigen vor dem Rendern.
  • Content Security Policy (CSP) implementieren, um Inline-Skripte zu blockieren.
  • Aktualisieren auf FlatPress 1.4-dev, wo das Problem behoben ist.

Herstellerkontakt

  • Kontaktiert per E-Mail:
    • [email protected]
    • [email protected]
  • Hersteller hat das Problem am 12. Januar 2025 bestätigt.
  • Die Sicherheitslücke wird im FlatPress 1.4-dev Branch behoben.

Referenzen

  • FlatPress Offizielle Website
  • FlatPress GitHub Repository

Entdecker

Athul S

Tool herunterladen