Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2025-25460 — Vulnerabilità di Cross Site Scripting in Flatpress CMS | Kitploit
Strumenti/GitHubGitHub/ronixxcybsec0101/cve-2025-25460
Analisi delle VulnerabilitàSfruttamento di Applicazioni WebPhishingSicurezza WebApprendimento e Formazione
GitHubronixxcybsec0101/cve-2025-25460

CVE-2025-25460

Vulnerabilità di Cross Site Scripting in Flatpress CMS

Vedi Repository
11 anno faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

FlatPress CMS XSS memorizzato in v1.3.1

CVE-2025-25460
Autore: Athul S

Descrizione

Una vulnerabilità di Cross-Site Scripting (XSS) memorizzato è stata identificata in FlatPress 1.3.1 all'interno della funzionalità "Add Entry". Questa vulnerabilità consente a attaccanti autenticati di iniettare payload JavaScript malevoli nei post del blog, che vengono eseguiti quando altri utenti visualizzano i post. Il problema deriva da una scarsa sanificazione degli input del campo "TextArea" nel modulo di invio delle voci del blog.

Vettori d'attacco

  • Un attaccante autenticato può iniettare un payload JavaScript malevolo nella voce del blog.
  • Il payload viene eseguito quando un amministratore o un altro utente visita la voce del blog interessata.
  • Ciò potrebbe portare a hijacking di sessione, phishing o altri attacchi lato client.

Prova di concetto (PoC)

Passaggi per riprodurre:

  1. Accedi come amministratore in FlatPress v1.3.1.

  2. Vai alla sezione "Add Entry".

  3. Inserisci il seguente payload XSS nell'area di testo:

    root@kitploit:~
    <script>alert('XSS Payload Triggered');</script>
    
  4. Salva la voce e visualizza il post

Il payload JavaScript verrà eseguito al caricamento della pagina, attivando una finestra di alert XSS.

Screenshot 2025-02-21 094902

Screenshot 2025-02-21 094915

Screenshot 2025-02-21 095029

Screenshot 2025-02-21 095046

Screenshot 2025-02-21 095059

Impatto

  • Esecuzione di codice: ✅ (Esecuzione JavaScript nel browser della vittima)
  • Potenziali sfruttamenti:
    • Hijacking di sessione (rubare i cookie dell'amministratore).
    • Attacchi di phishing (reindirizzare gli utenti a siti malevoli).
    • Defacement (iniettare contenuti indesiderati nella pagina).

Prodotto Affetto

  • Prodotto: FlatPress
  • Versione: 1.3.1
  • Componente: Funzione Add Entry (Campo TextArea)

Mitigazione

  • Sanitizzare gli input utente prima del rendering.
  • Implementare Content Security Policy (CSP) per bloccare gli script inline.
  • Aggiornare a FlatPress 1.4-dev, dove il problema è stato risolto.

Contatto del fornitore

  • Contattato via email:
    • [email protected]
    • [email protected]
  • Il fornitore ha confermato il problema il 12 gennaio 2025.
  • La vulnerabilità è in fase di correzione nel branch FlatPress 1.4-dev.

Riferimenti

  • Sito ufficiale di FlatPress
  • Repository GitHub di FlatPress

Scopritore

Athul S

Scarica lo strumento