Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-25460 — Cross-Site-Scripting-Schwachstelle in Flatpress CMS | Kitploit
Tools/GitHubGitHub/ronixxcybsec0101/cve-2025-25460
SchwachstellenanalyseWebanwendungs-ExploitationPhishingWebsicherheitLernen & Bildung
GitHubronixxcybsec0101/cve-2025-25460

CVE-2025-25460

Cross-Site-Scripting-Schwachstelle in Flatpress CMS

Repository anzeigen
12vor 1 JahrNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

FlatPress CMS Gespeichertes XSS in v1.3.1

CVE-2025-25460
Autor: Athul S

Beschreibung

Eine gespeicherte Cross-Site Scripting (XSS) Sicherheitslücke wurde in FlatPress 1.3.1 in der "Add Entry" Funktion identifiziert. Diese Sicherheitslücke erlaubt es authentifizierten Angreifern, bösartige JavaScript-Payloads in Blogbeiträge einzuschleusen, die ausgeführt werden, wenn andere Benutzer die Beiträge anzeigen. Das Problem entsteht aufgrund unzureichender Eingabebereinigung des "TextArea"-Felds im Blogeintrags-Formular.

Angriffsvektoren

  • Ein authentifizierter Angreifer kann eine bösartige JavaScript-Payload in den Blogbeitrag einfügen.
  • Die Payload wird ausgeführt, wenn ein Admin oder ein anderer Benutzer den betroffenen Blogeintrag besucht.
  • Dies könnte zu Session-Hijacking, Phishing oder anderen clientseitigen Angriffen führen.

Proof of Concept (PoC)

Schritte zur Reproduktion:

  1. Als Admin einloggen in FlatPress v1.3.1.

  2. Navigieren Sie zum Abschnitt "Add Entry".

  • Fügen Sie die folgende XSS-Payload in das Textfeld ein:

    root@kitploit:~
    <script>alert('XSS Payload Triggered');</script>
    
  • Den Eintrag speichern und den Beitrag ansehen

  • Die JavaScript-Payload wird beim Laden der Seite ausgeführt und löst eine XSS-Warnbox aus.

    Screenshot 2025-02-21 094902

    Screenshot 2025-02-21 094915

    Screenshot 2025-02-21 095029

    Screenshot 2025-02-21 095046

    Screenshot 2025-02-21 095059

    Auswirkung

    • Code-Ausführung: ✅ (JavaScript-Ausführung im Browser des Opfers)
    • Potenzielle Exploits:
      • Session-Hijacking (Diebstahl von Admin-Cookies).
      • Phishing-Angriffe (Weiterleitung von Benutzern zu bösartigen Seiten).
      • Defacement (Einschleusen unerwünschter Inhalte in die Seite).

    Betroffenes Produkt

    • Produkt: FlatPress
    • Version: 1.3.1
    • Komponente: Add Entry Feature (TextArea-Feld)

    Abhilfemaßnahmen

    • Benutzereingaben bereinigen vor dem Rendern.
    • Content Security Policy (CSP) implementieren, um Inline-Skripte zu blockieren.
    • Aktualisieren auf FlatPress 1.4-dev, wo das Problem behoben ist.

    Herstellerkontakt

    • Kontaktiert per E-Mail:
      • [email protected]
      • [email protected]
    • Hersteller hat das Problem am 12. Januar 2025 bestätigt.
    • Die Sicherheitslücke wird im FlatPress 1.4-dev Branch behoben.

    Referenzen

    • FlatPress Offizielle Website
    • FlatPress GitHub Repository

    Entdecker

    Athul S

    Tool herunterladen