Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2025-25460 — Flatpress CMS में क्रॉस-साइट स्क्रिप्टिंग भेद्यता | Kitploit
उपकरण/GitHubGitHub/ronixxcybsec0101/cve-2025-25460
भेद्यता विश्लेषणवेब एप्लिकेशन शोषणफिशिंगवेब सुरक्षालर्निंग और शिक्षा
GitHubronixxcybsec0101/cve-2025-25460

CVE-2025-25460

Flatpress CMS में क्रॉस-साइट स्क्रिप्टिंग भेद्यता

रिपॉजिटरी देखें
11 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

FlatPress CMS में संग्रहीत XSS v1.3.1 में

CVE-2025-25460
लेखक: अथुल एस

विवरण

एक संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता FlatPress 1.3.1 में "Add Entry" सुविधा के अंतर्गत पहचानी गई थी। यह भेद्यता प्रमाणित हमलावरों को ब्लॉग पोस्ट में दुर्भावनापूर्ण JavaScript पेलोड इंजेक्ट करने की अनुमति देती है, जो अन्य उपयोगकर्ताओं द्वारा पोस्ट देखने पर निष्पादित होते हैं। यह समस्या ब्लॉग प्रविष्टि सबमिशन फॉर्म में "TextArea" फ़ील्ड के अनुचित इनपुट स्वच्छता के कारण उत्पन्न होती है।

हमले के वेक्टर

  • एक प्रमाणित हमलावर ब्लॉग पोस्ट प्रविष्टि में एक दुर्भावनापूर्ण JavaScript पेलोड इंजेक्ट कर सकता है।
  • पेलोड तब निष्पादित होता है जब कोई व्यवस्थापक या अन्य उपयोगकर्ता प्रभावित ब्लॉग प्रविष्टि पर जाता है।
  • इससे सत्र अपहरण, फ़िशिंग, या अन्य क्लाइंट-साइड हमले हो सकते हैं।

प्रूफ ऑफ कॉन्सेप्ट (PoC)

पुनरुत्पादन के चरण:

  1. FlatPress v1.3.1 में एक व्यवस्थापक के रूप में लॉगिन करें।

  2. "Add Entry" अनुभाग पर जाएं।

  3. टेक्स्ट क्षेत्र में निम्नलिखित XSS पेलोड डालें:

    root@kitploit:~
    <script>alert('XSS Payload Triggered');</script>
    
  4. प्रविष्टि सहेजें और पोस्ट देखें

JavaScript पेलोड तब निष्पादित होगा जब पृष्ठ लोड होगा, जो एक XSS चेतावनी बॉक्स ट्रिगर करेगा।

Screenshot 2025-02-21 094902

Screenshot 2025-02-21 094915

Screenshot 2025-02-21 095029

Screenshot 2025-02-21 095046

Screenshot 2025-02-21 095059

प्रभाव

  • कोड निष्पादन: ✅ (पीड़ित के ब्राउज़र में JavaScript निष्पादन)
  • संभावित शोषण:
    • सत्र अपहरण (व्यवस्थापक कुकीज़ चुराना)।
    • फ़िशिंग हमले (उपयोगकर्ताओं को दुर्भावनापूर्ण साइटों पर पुनर्निर्देशित करना)।
    • विकृति (पृष्ठ में अवांछित सामग्री इंजेक्ट करना)।

प्रभावित उत्पाद

  • उत्पाद: FlatPress
  • संस्करण: 1.3.1
  • घटक: Add Entry सुविधा (TextArea फ़ील्ड)

शमन

  • रेंडर करने से पहले उपयोगकर्ता इनपुट को स्वच्छ करें।
  • इनलाइन स्क्रिप्ट को ब्लॉक करने के लिए Content Security Policy (CSP) लागू करें।
  • FlatPress 1.4-dev में अपडेट करें, जहाँ समस्या को ठीक किया गया है।

विक्रेता संपर्क

  • ईमेल के माध्यम से संपर्क किया गया:
    • [email protected]
    • [email protected]
  • विक्रेता ने 12 जनवरी, 2025 को समस्या की पुष्टि की।
  • भेद्यता को FlatPress 1.4-dev शाखा में ठीक किया जा रहा है।

संदर्भ

  • FlatPress Official Website
  • FlatPress GitHub Repository

खोजकर्ता

अथुल एस

टूल डाउनलोड करें