
Una vulnerabilità di cross-site scripting (XSS) in Flatpress v1.3 consente agli attaccanti di eseguire script web arbitrari o HTML tramite un payload appositamente predisposto iniettato nel parametro username in setup.php
Una vulnerabilità di cross-site scripting (XSS) in Flatpress v1.3 consente agli attaccanti di eseguire script web arbitrari o HTML tramite un payload appositamente creato iniettato nel parametro username in setup.php
Tipo di vulnerabilità : Cross Site Scripting (XSS)
Vendor del prodotto : https://github.com/flatpressblog/flatpress
Base del codice del prodotto interessato: Versione interessata : FlatPress 1.2.1 Latest - verrà corretta nella versione 1.3 di FlatPress.
Componente interessato: Cross-Site Scripting (XSS) nell'installer di FlatPress nel parametro username
Tipo di attacco: Remoto
Riferimenti:
https://portswigger.net/web-security/cross-site-scripting
https://github.com/flatpressblog/flatpress/pull/261
Scopritore: Parag Bagul
Passaggi per riprodurre:
1.Scarica FlatPress CMS da una fonte attendibile.
2.Avvia un server PHP locale usando il comando: php -S 127.0.0.1:80
3.Apri il seguente URL nel browser: https://127.0.0.1/setup.php
4.Nel campo "username", inserisci il seguente payload:
tes">
'''
5.Fai clic sul pulsante "Next".
6.Un pop-up con il numero "1" apparirà sullo schermo, indicando l'esecuzione riuscita del payload.