
Une vulnérabilité de type cross-site scripting (XSS) dans Flatpress v1.3 permet à des attaquants d'exécuter des scripts web arbitraires ou du HTML via un payload spécialement conçu injecté dans le champ e-mail.
Une vulnérabilité de cross-site scripting (XSS) dans Flatpress v1.3 permet à des attaquants d'exécuter des scripts web ou du HTML arbitraires via une charge utile conçue injectée dans le champ email
Type de vulnérabilité :
Cross Site Scripting (XSS)
Fournisseur du produit :
https://github.com/flatpressblog/flatpress
Base de code du produit affecté
Version affectée : FlatPress 1.2.1 Dernière - sera corrigée dans la version FlatPress 1.3.
Composant affecté :
Cross-Site Scripting (XSS) dans le programme d'installation de FlatPress (paramètre email)
Type d'attaque :
À distance
Découvreur :
Parag Bagul
Référence :
https://portswigger.net/web-security/cross-site-scripting
https://drive.google.com/file/d/1GBL-iY5ZRaxRqLVqpBe1w6dVgEfywAG7/view?usp=sharing
Étapes pour reproduire :
Téléchargez le CMS FlatPress à partir d'une source fiable. (https://github.com/flatpressblog/flatpress)
Lancez un serveur PHP local à l'aide de la commande : php -S 127.0.0.1:80
Ouvrez l'URL suivante dans votre navigateur : https://127.0.0.1/setup.php
Dans le champ "email", insérez la charge utile suivante. Une fenêtre contextuelle affichant le nombre "1" apparaîtra à l'écran, confirmant l'exécution réussie de la charge utile. Ensuite, cliquez sur le bouton "Next".
"> or "><script>alert(1)</script>
'''