
Preuve de concept pour CVE-2025-44108 : vulnérabilité de script intersite (XSS) stocké dans le panneau d'administration de FlatPress CMS 1.3.1 via les légendes de galerie, avec étapes de reproduction et exemples de payloads.
Une vulnérabilité de Cross-Site Scripting (XSS) stockée existe dans le panneau d'administration de Flatpress CMS 1.3.1. Un attaquant disposant de privilèges d'administration peut injecter une charge utile JavaScript malveillante dans le système, qui est ensuite stockée de manière persistante.
Lorsqu'un utilisateur ordinaire visite la page compromise (par exemple, un article de blog), la charge utile injectée s'exécute automatiquement dans le navigateur de la victime.
Téléchargez FlatPress CMS à partir d'une source fiable. (https://github.com/flatpressblog/flatpress)
Lancez un serveur PHP local en utilisant la commande : php -S 127.0.0.1:80
Ouvrez l'URL suivante dans votre navigateur : http://127.0.0.1/admin.php?p=uploader&action=gallerycaptions
Dans la zone d'administration -> uploader -> Gallery Captions, dans cette zone vous pouvez modifier la légende des images, injecter la charge utile et enregistrer. Lorsqu'un visiteur ou un administrateur consulte l'article de blog, le XSS stocké s'exécutera.




1.
2.
FlatPress 1.4 "Notturno" lien