
Prueba de concepto para CVE-2025-44108: vulnerabilidad de cross-site scripting (XSS) almacenado en el panel de administración de FlatPress CMS 1.3.1 a través de subtítulos de galería, con pasos de reproducción y ejemplos de cargas útiles.
Existe una vulnerabilidad de Cross-Site Scripting (XSS) almacenado en el panel de administración de Flatpress CMS 1.3.1. Un atacante con privilegios de administrador puede inyectar una carga útil de JavaScript malicioso en el sistema, que luego se almacena de forma persistente.
Cuando un usuario normal visita la página comprometida (por ejemplo, una publicación del blog), la carga útil inyectada se ejecuta automáticamente en el navegador de la víctima.
1.Descargue FlatPress CMS desde una fuente confiable. (https://github.com/flatpressblog/flatpress)
2.Inicie un servidor PHP local usando el comando: php -S 127.0.0.1:80
3.Abra la siguiente URL en su navegador: http://127.0.0.1/admin.php?p=uploader&action=gallerycaptions
4.En el área de Administración -> uploader->Gallery Captions, en esa área puede editar la leyenda de las imágenes, inyectar la carga útil y guardar; cuando un visitante del sitio o un administrador visite la publicación del blog, el XSS almacenado se ejecutará.




1.
2.
FlatPress 1.4 "Notturno" enlace