
फ्लैटप्रेस v1.3 में एक क्रॉस-साइट स्क्रिप्टिंग (XSS) कमजोरी है जो हमलावरों को ईमेल फ़ील्ड में इंजेक्ट किए गए एक क्राफ्टेड पेलोड के माध्यम से मनमाने वेब स्क्रिप्ट या HTML निष्पादित करने की अनुमति देती है।
Flatpress v1.3 में क्रॉस-साइट स्क्रिप्टिंग (XSS) कमजोरी एक ऐसी समस्या है जो हमलावरों को email फ़ील्ड में तैयार किए गए पेलोड के जरिए मनमाने वेब स्क्रिप्ट या HTML को निष्पादित करने की अनुमति देती है।
भेद्यता प्रकार:
क्रॉस साइट स्क्रिप्टिंग (XSS)
उत्पाद का विक्रेता:
https://github.com/flatpressblog/flatpress
प्रभावित उत्पाद कोड बेस
प्रभावित संस्करण : FlatPress 1.2.1 नवीनतम - FlatPress संस्करण 1.3 में ठीक किया जाएगा।
प्रभावित घटक:
FlatPress इंस्टॉलर में क्रॉस-साइट स्क्रिप्टिंग (XSS) (email पैरामीटर)
हमला प्रकार:
दूरस्थ
खोजकर्ता:
पराग बगुल
संदर्भ:
https://portswigger.net/web-security/cross-site-scripting
https://drive.google.com/file/d/1GBL-iY5ZRaxRqLVqpBe1w6dVgEfywAG7/view?usp=sharing
पुनरुत्पादन के चरण:
एक विश्वसनीय स्रोत से FlatPress CMS डाउनलोड करें। (https://github.com/flatpressblog/flatpress)
कमांड का उपयोग करके स्थानीय PHP सर्वर चलाएँ: php -S 127.0.0.1:80
अपने ब्राउज़र में निम्नलिखित URL खोलें: https://127.0.0.1/setup.php
"email" फ़ील्ड के अंदर निम्नलिखित पेलोड डालें। स्क्रीन पर "1" अंक प्रदर्शित करने वाला एक पॉप-अप दिखाई देगा, जो पेलोड के सफल निष्पादन की पुष्टि करेगा। उसके बाद, "Next" बटन पर क्लिक करके आगे बढ़ें।
"> or "><script>alert(1)</script>
'''