
Une vulnérabilité de type cross-site scripting (XSS) dans Flatpress v1.3 permet à des attaquants d'exécuter des scripts web ou du HTML arbitraires via une charge utile conçue injectée dans le paramètre nom d'utilisateur dans setup.php.
Une vulnérabilité de cross-site scripting (XSS) dans Flatpress v1.3 permet aux attaquants d'exécuter des scripts web ou du HTML arbitraires via une charge utile injectée dans le paramètre username dans setup.php
Type de vulnérabilité : Cross Site Scripting (XSS)
Vendeur du produit : https://github.com/flatpressblog/flatpress
Base de code du produit affecté : Version affectée : FlatPress 1.2.1 Dernière - sera corrigé dans FlatPress version 1.3.
Composant affecté : Cross-Site Scripting (XSS) dans l'installateur FlatPress dans le paramètre username
Type d'attaque : Distant
Référence :
https://portswigger.net/web-security/cross-site-scripting
https://github.com/flatpressblog/flatpress/pull/261
Découvreur : Parag Bagul
Étapes pour reproduire :
1.Téléchargez FlatPress CMS à partir d'une source fiable.
2.Démarrez un serveur PHP local en utilisant la commande : php -S 127.0.0.1:80
3.Ouvrez l'URL suivante dans votre navigateur : https://127.0.0.1/setup.php
4.Dans le champ "username", entrez la charge utile suivante :
tes">
'''
5.Cliquez sur le bouton "Suivant".
6.Une pop-up avec le chiffre "1" apparaîtra à l'écran, indiquant l'exécution réussie de la charge utile.