FlatPress CMS の格納型XSS (v1.3.1)
CVE-2025-25460
著者: Athul S
説明
FlatPress 1.3.1 の「エントリ追加」機能において、格納型クロスサイトスクリプティング (XSS) の脆弱性が確認されました。この脆弱性により、認証された攻撃者がブログ記事に悪意のあるJavaScriptペイロードを注入でき、他のユーザーが記事を閲覧した際にペイロードが実行されます。問題は、ブログエントリ送信フォームの 「テキストエリア」フィールド に対する不適切な入力サニタイズに起因します。
攻撃ベクトル
- 認証された攻撃者がブログ記事のエントリに悪意のある JavaScriptペイロード を注入できます。
- ペイロードは、管理者または他のユーザーが影響を受けるブログエントリを閲覧したときに実行されます。
- これにより、セッションハイジャック、フィッシング、その他のクライアントサイド攻撃が発生する可能性があります。
概念実証 (PoC)
再現手順:
-
FlatPress v1.3.1 で 管理者としてログイン します。
-
「エントリ追加」 セクションに移動します。
-
テキストエリアに次の XSSペイロード を挿入します:
<script>alert('XSS Payload Triggered');</script>
-
エントリを保存し、投稿を表示します
JavaScriptペイロードはページ読み込み時に実行され、XSS警告ボックスが表示されます。





影響
- コード実行: ✅ (被害者のブラウザ上でのJavaScript実行)
- 潜在的な悪用:
- セッションハイジャック (管理者のCookieを盗む)
- フィッシング攻撃 (ユーザーを悪意のあるサイトにリダイレクト)
- 改ざん (ページに不要なコンテンツを注入)
影響を受ける製品
- 製品: FlatPress
- バージョン: 1.3.1
- コンポーネント: エントリ追加機能 (テキストエリアフィールド)
軽減策
- レンダリング前にユーザー入力をサニタイズします。
- コンテンツセキュリティポリシー (CSP) を実装してインラインスクリプトをブロックします。
- 問題が修正されたFlatPress 1.4-devにアップデートします。
ベンダー連絡先
- 電子メールで連絡済み:
- ベンダーは 2025年1月12日 に問題を 確認 しました。
- 脆弱性は FlatPress 1.4-devブランチ で修正中です。
参考文献
発見者
Athul S