Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-25460 — Vulnérabilité de Cross-Site Scripting dans Flatpress CMS | Kitploit
Outils/GitHubGitHub/ronixxcybsec0101/cve-2025-25460
Analyse des VulnérabilitésExploitation d'Applications WebHameçonnageSécurité WebApprentissage et Éducation
GitHubronixxcybsec0101/cve-2025-25460

CVE-2025-25460

Vulnérabilité de Cross-Site Scripting dans Flatpress CMS

Voir le dépôt
12il y a 1 anPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

FlatPress CMS XSS stocké dans v1.3.1

CVE-2025-25460
Auteur : Athul S

Description

Une vulnérabilité de Cross-Site Scripting (XSS) stocké a été identifiée dans FlatPress 1.3.1 au niveau de la fonctionnalité « Ajouter un article ». Cette vulnérabilité permet à des attaquants authentifiés d’injecter des charges utiles JavaScript malveillantes dans les articles de blog, qui s’exécutent lorsque d’autres utilisateurs consultent les articles. Le problème provient d’une désinfection incorrecte des entrées du champ « Zone de texte » dans le formulaire de soumission d’article.

Vecteurs d’attaque

  • Un attaquant authentifié peut injecter une charge utile JavaScript malveillante dans l’article du blog.
  • La charge utile s’exécute lorsqu’un admin ou un autre utilisateur consulte l’article concerné.
  • Cela peut entraîner un détournement de session, du hameçonnage ou d’autres attaques côté client.

Preuve de concept (PoC)

Étapes pour reproduire :

  1. Connectez-vous en tant qu’administrateur dans FlatPress v1.3.1.

Accédez à la section « Ajouter un article ».

  • Insérez la charge utile XSS suivante dans la zone de texte :

    root@kitploit:~
    <script>alert('XSS Payload Triggered');</script>
    
  • Enregistrez l’article et consultez-le

  • La charge utile JavaScript s’exécutera au chargement de la page, déclenchant une boîte d’alerte XSS.

    Screenshot 2025-02-21 094902

    Screenshot 2025-02-21 094915

    Screenshot 2025-02-21 095029

    Screenshot 2025-02-21 095046

    Screenshot 2025-02-21 095059

    Impact

    • Exécution de code : ✅ (exécution JavaScript dans le navigateur de la victime)
    • Exploits potentiels :
      • Détournement de session (vol de cookies administrateur).
      • Attaques de hameçonnage (redirection des utilisateurs vers des sites malveillants).
      • Défacement (injection de contenu indésirable dans la page).

    Produit affecté

    • Produit : FlatPress
    • Version : 1.3.1
    • Composant : Fonctionnalité d’ajout d’article (champ Zone de texte)

    Atténuation

    • Désinfecter les entrées utilisateur avant de les afficher.
    • Mettre en place une Politique de Sécurité du Contenu (CSP) pour bloquer les scripts en ligne.
    • Mettre à jour vers FlatPress 1.4-dev, où le problème est corrigé.

    Contact éditeur

    • Contacté par e-mail :
      • [email protected]
      • [email protected]
    • L’éditeur a confirmé le problème le 12 janvier 2025.
    • La vulnérabilité est en cours de correction dans la branche FlatPress 1.4-dev.

    Références

    • Site officiel de FlatPress
    • Dépôt GitHub de FlatPress

    Découvreur

    Athul S

    Télécharger l’outil