FlatPress CMS XSS memorizzato in v1.3.1
CVE-2025-25460
Autore: Athul S
Descrizione
Una vulnerabilità di Cross-Site Scripting (XSS) memorizzato è stata identificata in FlatPress 1.3.1 all'interno della funzionalità "Add Entry". Questa vulnerabilità consente a attaccanti autenticati di iniettare payload JavaScript malevoli nei post del blog, che vengono eseguiti quando altri utenti visualizzano i post. Il problema deriva da una scarsa sanificazione degli input del campo "TextArea" nel modulo di invio delle voci del blog.
Vettori d'attacco
- Un attaccante autenticato può iniettare un payload JavaScript malevolo nella voce del blog.
- Il payload viene eseguito quando un amministratore o un altro utente visita la voce del blog interessata.
- Ciò potrebbe portare a hijacking di sessione, phishing o altri attacchi lato client.
Prova di concetto (PoC)
Passaggi per riprodurre:
-
Accedi come amministratore in FlatPress v1.3.1.
-
Vai alla sezione "Add Entry".
-
Inserisci il seguente payload XSS nell'area di testo:
<script>alert('XSS Payload Triggered');</script>
-
Salva la voce e visualizza il post
Il payload JavaScript verrà eseguito al caricamento della pagina, attivando una finestra di alert XSS.





Impatto
- Esecuzione di codice: ✅ (Esecuzione JavaScript nel browser della vittima)
- Potenziali sfruttamenti:
- Hijacking di sessione (rubare i cookie dell'amministratore).
- Attacchi di phishing (reindirizzare gli utenti a siti malevoli).
- Defacement (iniettare contenuti indesiderati nella pagina).
Prodotto Affetto
- Prodotto: FlatPress
- Versione: 1.3.1
- Componente: Funzione Add Entry (Campo TextArea)
Mitigazione
- Sanitizzare gli input utente prima del rendering.
- Implementare Content Security Policy (CSP) per bloccare gli script inline.
- Aggiornare a FlatPress 1.4-dev, dove il problema è stato risolto.
Contatto del fornitore
- Contattato via email:
- Il fornitore ha confermato il problema il 12 gennaio 2025.
- La vulnerabilità è in fase di correzione nel branch FlatPress 1.4-dev.
Riferimenti
Scopritore
Athul S