
Vulnerabilità di Cross Site Scripting in Flatpress CMS
CVE-2025-25460
Autore: Athul S
Una vulnerabilità di Cross-Site Scripting (XSS) memorizzato è stata identificata in FlatPress 1.3.1 all'interno della funzionalità "Add Entry". Questa vulnerabilità consente a attaccanti autenticati di iniettare payload JavaScript malevoli nei post del blog, che vengono eseguiti quando altri utenti visualizzano i post. Il problema deriva da una scarsa sanificazione degli input del campo "TextArea" nel modulo di invio delle voci del blog.
Accedi come amministratore in FlatPress v1.3.1.
Vai alla sezione .
Inserisci il seguente payload XSS nell'area di testo:
<script>alert('XSS Payload Triggered');</script>
Salva la voce e visualizza il post
Il payload JavaScript verrà eseguito al caricamento della pagina, attivando una finestra di alert XSS.





Athul S