
Una vulnerabilità di cross-site scripting (XSS) in Flatpress v1.3 consente agli attaccanti di eseguire script web arbitrari o HTML tramite un payload appositamente predisposto iniettato nel campo email.
Una vulnerabilità di cross-site scripting (XSS) in Flatpress v1.3 consente agli aggressori di eseguire script web arbitrari o HTML tramite un payload appositamente creato iniettato nel campo email.
Tipo di vulnerabilità:
Cross Site Scripting (XSS)
Fornitore del prodotto:
https://github.com/flatpressblog/flatpress
Base di codice del prodotto interessato
Versione interessata: FlatPress 1.2.1 Latest - sarà corretta nella versione 1.3 di FlatPress.
Componente interessato:
Cross-Site Scripting (XSS) nel programma di installazione di FlatPress (parametro email)
Tipo di attacco:
Remoto
Scopritore:
Parag Bagul
Riferimenti:
https://portswigger.net/web-security/cross-site-scripting
https://drive.google.com/file/d/1GBL-iY5ZRaxRqLVqpBe1w6dVgEfywAG7/view?usp=sharing
Passaggi per riprodurre:
1.Scarica il CMS FlatPress da una fonte affidabile. (https://github.com/flatpressblog/flatpress)
2.Avvia un server PHP locale usando il comando: php -S 127.0.0.1:80
3.Apri il seguente URL nel browser: https://127.0.0.1/setup.php
"> or "><script>alert(1)</script>
'''