
Una vulnerabilidad de cross-site scripting (XSS) en Flatpress v1.3 permite a los atacantes ejecutar scripts web arbitrarios o HTML mediante un payload manipulado inyectado en el parámetro username en setup.php
Una vulnerabilidad de cross-site scripting (XSS) en Flatpress v1.3 permite a los atacantes ejecutar scripts web arbitrarios o HTML mediante un payload manipulado inyectado en el parámetro username en setup.php
Tipo de vulnerabilidad: Cross Site Scripting (XSS)
Proveedor del producto: https://github.com/flatpressblog/flatpress
Base del código del producto afectado: Versión afectada: FlatPress 1.2.1 Latest - se corregirá en la versión FlatPress 1.3.
Componente afectado: Cross-Site Scripting (XSS) en el instalador de FlatPress, en el parámetro username
Tipo de ataque: Remoto
Referencia:
https://portswigger.net/web-security/cross-site-scripting
https://github.com/flatpressblog/flatpress/pull/261
Descubridor: Parag Bagul
Pasos para reproducir:
1.Descargue FlatPress CMS de una fuente confiable.
2.Inicie un servidor PHP local usando el comando: php -S 127.0.0.1:80
3.Abra la siguiente URL en su navegador: https://127.0.0.1/setup.php
4.En el campo "username", introduzca el siguiente payload:
tes">
'''
5.Haga clic en el botón "Next".
6.Aparecerá una ventana emergente con el número "1" en la pantalla, lo que indica que el payload se ejecutó correctamente.