
FlatPress 1.3. はクロスサイトスクリプティング(XSS)に対して脆弱です。攻撃者は「Add New Entry」セクションに悪意のあるJavaScriptコードを注入でき、これにより被害者のウェブブラウザのコンテキストで任意のコードを実行することが可能になります。
FlatPress 1.3は、クロスサイトスクリプティング(XSS)に対して脆弱です。攻撃者は「Add New Entry」セクションに悪意のあるJavaScriptコードを注入することができ、被害者のウェブブラウザのコンテキストで任意のコードを実行できるようになります。
脆弱性の種類: クロスサイトスクリプティング(XSS)
製品ベンダー :
flatpress CMS
影響を受ける製品コードベース :
Flatpress v1.3 - FlatPressバージョン1.3で修正される予定です。
影響を受けるコンポーネント
管理パネルの「Add New Entry」機能
攻撃タイプ:
リモート
影響: この脆弱性を悪用する攻撃者は、FlatPress CMSに悪意のあるコードを注入する可能性があり、これによりユーザーのセッショントークン、Cookie、その他の機密情報の窃取など、さまざまな悪意のある活動が引き起こされる可能性があります。さらに、ウェブページのコンテンツを改ざんしたり、ユーザーを悪意のあるウェブサイトにリダイレクトしたり、被害者に代わって操作を実行したりすることもできます。
攻撃ベクター:
攻撃者は、細工されたリンクを被害者に送信できます。
参照
https://owasp.org/www-community/attacks/xss/
動画POC:
https://drive.google.com/file/d/1AvPQszOimG8_zxiwoVnmeGGh8JY9J4IL/view
発見者:
Parag Bagul