
Una vulnerabilidad de cross-site scripting (XSS) en Flatpress v1.3 permite a los atacantes ejecutar scripts web arbitrarios o HTML a través de un payload manipulado inyectado en el campo de correo electrónico
Una vulnerabilidad de cross-site scripting (XSS) en Flatpress v1.3 permite a los atacantes ejecutar scripts web o HTML arbitrarios a través de un payload manipulado inyectado en el campo de correo electrónico
Tipo de vulnerabilidad:
Cross Site Scripting (XSS)
Proveedor del producto:
https://github.com/flatpressblog/flatpress
Base de código del producto afectado
Versión afectada: FlatPress 1.2.1 Última - será corregida en la versión FlatPress 1.3.
Componente afectado:
Cross-Site Scripting (XSS) en el instalador de FlatPress (parámetro de correo electrónico)
Tipo de ataque:
Remoto
Descubridor:
Parag Bagul
Referencia:
https://portswigger.net/web-security/cross-site-scripting
https://drive.google.com/file/d/1GBL-iY5ZRaxRqLVqpBe1w6dVgEfywAG7/view?usp=sharing
Pasos para reproducir:
Descargue FlatPress CMS de una fuente confiable. (https://github.com/flatpressblog/flatpress)
Inicie un servidor PHP local usando el comando: php -S 127.0.0.1:80
Abra la siguiente URL en su navegador: https://127.0.0.1/setup.php
Dentro del campo "email", inserte el siguiente payload. Aparecerá una ventana emergente que muestra el número "1" en la pantalla, confirmando la ejecución exitosa del payload. Después de eso, proceda haciendo clic en el botón "Next".
"> or "><script>alert(1)</script>
'''