
Flatpress v1.3 में एक क्रॉस-साइट स्क्रिप्टिंग (XSS) कमजोरी है जो हमलावरों को setup.php में उपयोगकर्ता नाम पैरामीटर में इंजेक्ट किए गए एक तैयार पेलोड के माध्यम से मनमानी वेब स्क्रिप्ट या HTML निष्पादित करने की अनुमति देती है।
Flatpress v1.3 में एक क्रॉस-साइट स्क्रिप्टिंग (XSS) कमजोरी है जो हमलावरों को setup.php में username पैरामीटर में इंजेक्ट किए गए एक क्राफ्टेड पेलोड के माध्यम से मनमाने वेब स्क्रिप्ट या HTML निष्पादित करने की अनुमति देती है।
कमजोरी का प्रकार : क्रॉस साइट स्क्रिप्टिंग (XSS)
उत्पाद का विक्रेता : https://github.com/flatpressblog/flatpress
प्रभावित उत्पाद कोड बेस: प्रभावित संस्करण : FlatPress 1.2.1 नवीनतम - FlatPress संस्करण 1.3 में ठीक किया जाएगा।
प्रभावित घटक: FlatPress इंस्टॉलर में क्रॉस-साइट स्क्रिप्टिंग (XSS) username पैरामीटर में
हमले का प्रकार: दूरस्थ
संदर्भ:
https://portswigger.net/web-security/cross-site-scripting
https://github.com/flatpressblog/flatpress/pull/261
खोजकर्ता: Parag Bagul
पुनरुत्पादन के चरण:
1.एक विश्वसनीय स्रोत से FlatPress CMS डाउनलोड करें।
2.कमांड का उपयोग करके स्थानीय PHP सर्वर प्रारंभ करें: php -S 127.0.0.1:80
3.अपने ब्राउज़र में निम्नलिखित URL खोलें: https://127.0.0.1/setup.php
4."username" फ़ील्ड में, निम्नलिखित पेलोड दर्ज करें:
tes">
'''
5."Next" बटन पर क्लिक करें।
6.स्क्रीन पर नंबर "1" के साथ एक पॉप-अप दिखाई देगा, जो पेलोड के सफल निष्पादन को इंगित करता है।