
FlatPress 1.3. es vulnerable a Cross Site Scripting (XSS). Un atacante puede inyectar código JavaScript malicioso en la sección "Agregar nueva entrada", lo que le permite ejecutar código arbitrario en el contexto del navegador web de una víctima.
FlatPress 1.3. es vulnerable a Cross Site Scripting (XSS). Un atacante puede inyectar código JavaScript malicioso en la sección "Agregar nueva entrada", lo que le permite ejecutar código arbitrario en el contexto del navegador web de la víctima.
Tipo de vulnerabilidad: Cross Site Scripting (XSS)
Proveedor del producto:
flatpress CMS
Código base del producto afectado:
Flatpress v1.3 - se corregirá en la versión FlatPress 1.3.
Componente afectado
Función Agregar nueva entrada en el panel de administración
Tipo de ataque:
Remoto
Impacto: Un atacante que explote esta vulnerabilidad podría inyectar código malicioso en FlatPress CMS, lo que podría dar lugar a diversas actividades maliciosas, como el robo de tokens de sesión, cookies u otra información sensible del usuario. También puede modificar el contenido de la página web, redirigir a los usuarios a sitios web maliciosos o realizar acciones en nombre de la víctima.
Vectores de ataque:
El atacante puede enviar un enlace manipulado a la víctima.
Referencia
https://owasp.org/www-community/attacks/xss/
Video POC:
https://drive.google.com/file/d/1AvPQszOimG8_zxiwoVnmeGGh8JY9J4IL/view
Descubridor:
Parag Bagul