
Prova di concetto per una vulnerabilità di cross-site scripting (XSS) memorizzato in FlatPress CMS 1.3.1, che dimostra l'iniezione del payload e l'impatto, incluso il furto di sessioni e il phishing.
Esiste una vulnerabilità di Cross-Site Scripting (XSS) memorizzato nel pannello di amministrazione di Flatpress CMS 1.3.1. Un attaccante con privilegi di amministratore può iniettare un payload JavaScript malevolo nel sistema, che viene poi memorizzato in modo persistente.
Quando un utente normale visita la pagina compromessa (ad esempio un post del blog), il payload iniettato viene eseguito automaticamente nel browser della vittima.

:9
FlatPress 1.4 "Notturno" link