
सीवीई-2025-44108 के लिए प्रूफ-ऑफ-कॉन्सेप्ट: फ्लैटप्रेस सीएमएस 1.3.1 एडमिन पैनल में गैलरी कैप्शन के माध्यम से संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (एक्सएसएस) कमजोरी, प्रतिलिपि चरणों और पेलोड उदाहरणों के साथ।
Flatpress CMS 1.3.1 के प्रशासन पैनल में एक संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता मौजूद है। एक हमलावर प्रशासक विशेषाधिकारों के साथ सिस्टम में एक दुर्भावनापूर्ण जावास्क्रिप्ट पेलोड इंजेक्ट कर सकता है, जो फिर स्थायी रूप से संग्रहीत हो जाता है।
जब कोई सामान्य उपयोगकर्ता समझौता किए गए पृष्ठ (जैसे, एक ब्लॉग पोस्ट) पर जाता है, तो इंजेक्ट किया गया पेलोड पीड़ित के ब्राउज़र में स्वचालित रूप से निष्पादित हो जाता है।
एक विश्वसनीय स्रोत से FlatPress CMS डाउनलोड करें। (https://github.com/flatpressblog/flatpress)
कमांड का उपयोग करके एक स्थानीय PHP सर्वर प्रारंभ करें: php -S 127.0.0.1:80
अपने ब्राउज़र में निम्नलिखित URL खोलें:
प्रशासन क्षेत्र में -> अपलोडर->गैलरी कैप्शन, उस क्षेत्र में आप छवियों के लिए कैप्शन संपादित कर सकते हैं, पेलोड इंजेक्ट करें और सहेजें, जब भी साइट विज़िटर या व्यवस्थापक ब्लॉग पोस्ट पर जाता है तो संग्रहीत XSS निष्पादित हो जाएगा।




1.
2.
FlatPress 1.4 "Notturno" लिंक