FlatPress CMS में संग्रहीत XSS v1.3.1 में
CVE-2025-25460
लेखक: अथुल एस
विवरण
एक संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता FlatPress 1.3.1 में "Add Entry" सुविधा के अंतर्गत पहचानी गई थी। यह भेद्यता प्रमाणित हमलावरों को ब्लॉग पोस्ट में दुर्भावनापूर्ण JavaScript पेलोड इंजेक्ट करने की अनुमति देती है, जो अन्य उपयोगकर्ताओं द्वारा पोस्ट देखने पर निष्पादित होते हैं। यह समस्या ब्लॉग प्रविष्टि सबमिशन फॉर्म में "TextArea" फ़ील्ड के अनुचित इनपुट स्वच्छता के कारण उत्पन्न होती है।
हमले के वेक्टर
- एक प्रमाणित हमलावर ब्लॉग पोस्ट प्रविष्टि में एक दुर्भावनापूर्ण JavaScript पेलोड इंजेक्ट कर सकता है।
- पेलोड तब निष्पादित होता है जब कोई व्यवस्थापक या अन्य उपयोगकर्ता प्रभावित ब्लॉग प्रविष्टि पर जाता है।
- इससे सत्र अपहरण, फ़िशिंग, या अन्य क्लाइंट-साइड हमले हो सकते हैं।
प्रूफ ऑफ कॉन्सेप्ट (PoC)
पुनरुत्पादन के चरण:
-
FlatPress v1.3.1 में एक व्यवस्थापक के रूप में लॉगिन करें।
-
"Add Entry" अनुभाग पर जाएं।
-
टेक्स्ट क्षेत्र में निम्नलिखित XSS पेलोड डालें:
<script>alert('XSS Payload Triggered');</script>
-
प्रविष्टि सहेजें और पोस्ट देखें
JavaScript पेलोड तब निष्पादित होगा जब पृष्ठ लोड होगा, जो एक XSS चेतावनी बॉक्स ट्रिगर करेगा।





प्रभाव
- कोड निष्पादन: ✅ (पीड़ित के ब्राउज़र में JavaScript निष्पादन)
- संभावित शोषण:
- सत्र अपहरण (व्यवस्थापक कुकीज़ चुराना)।
- फ़िशिंग हमले (उपयोगकर्ताओं को दुर्भावनापूर्ण साइटों पर पुनर्निर्देशित करना)।
- विकृति (पृष्ठ में अवांछित सामग्री इंजेक्ट करना)।
प्रभावित उत्पाद
- उत्पाद: FlatPress
- संस्करण: 1.3.1
- घटक: Add Entry सुविधा (TextArea फ़ील्ड)
शमन
- रेंडर करने से पहले उपयोगकर्ता इनपुट को स्वच्छ करें।
- इनलाइन स्क्रिप्ट को ब्लॉक करने के लिए Content Security Policy (CSP) लागू करें।
- FlatPress 1.4-dev में अपडेट करें, जहाँ समस्या को ठीक किया गया है।
विक्रेता संपर्क
- ईमेल के माध्यम से संपर्क किया गया:
- विक्रेता ने 12 जनवरी, 2025 को समस्या की पुष्टि की।
- भेद्यता को FlatPress 1.4-dev शाखा में ठीक किया जा रहा है।
संदर्भ
खोजकर्ता
अथुल एस