
Vulnerabilidad de Cross Site Scripting en Flatpress CMS
CVE-2025-25460 Autor: Athul S
Se identificó una vulnerabilidad de Cross-Site Scripting (XSS) almacenado en FlatPress 1.3.1 dentro de la función "Añadir entrada". Esta vulnerabilidad permite a atacantes autenticados inyectar cargas útiles maliciosas de JavaScript en las entradas del blog, que se ejecutan cuando otros usuarios ven las entradas. El problema surge debido a una desinfección incorrecta de la entrada del campo "TextArea" en el formulario de envío de la entrada del blog.
Inicia sesión como Admin en FlatPress v1.3.1.
Navega a la sección .
Inserta la siguiente carga útil XSS en el área de texto:
<script>alert('XSS Payload Triggered');</script>
Guarda la entrada y visualiza la publicación
La carga útil de JavaScript se ejecutará cuando la página cargue, activando un cuadro de alerta XSS.





Athul S