
CVE-2025-25460
著者: Athul S
FlatPress 1.3.1 の「エントリ追加」機能において、格納型クロスサイトスクリプティング (XSS) の脆弱性が確認されました。この脆弱性により、認証された攻撃者がブログ記事に悪意のあるJavaScriptペイロードを注入でき、他のユーザーが記事を閲覧した際にペイロードが実行されます。問題は、ブログエントリ送信フォームの 「テキストエリア」フィールド に対する不適切な入力サニタイズに起因します。
FlatPress v1.3.1 で 管理者としてログイン します。
「エントリ追加」 セクションに移動します。
テキストエリアに次の XSSペイロード を挿入します:
<script>alert('XSS Payload Triggered');</script>
エントリを保存し、投稿を表示します
JavaScriptペイロードはページ読み込み時に実行され、XSS警告ボックスが表示されます。





Athul S