FlatPress CMS 저장형 XSS 취약점 v1.3.1
CVE-2025-25460
작성자: Athul S
설명
FlatPress 1.3.1의 "항목 추가(Add Entry)" 기능에서 저장형 교차 사이트 스크립팅(XSS) 취약점이 확인되었습니다. 이 취약점을 통해 인증된 공격자가 블로그 게시물에 악성 JavaScript 페이로드를 삽입할 수 있으며, 다른 사용자가 해당 게시물을 볼 때 실행됩니다. 문제는 블로그 항목 제출 양식의 "텍스트 영역(TextArea)" 필드에 대한 입력값 부적절한 정제로 인해 발생합니다.
공격 경로
- 인증된 공격자가 블로그 게시물 항목에 악성 JavaScript 페이로드를 삽입할 수 있습니다.
- 해당 페이로드는 관리자 또는 다른 사용자가 영향을 받은 블로그 항목을 방문할 때 실행됩니다.
- 이로 인해 세션 가로채기, 피싱 또는 기타 클라이언트 측 공격이 발생할 수 있습니다.
개념 증명(PoC)
재현 단계:
-
FlatPress v1.3.1에 관리자로 로그인합니다.
-
"항목 추가(Add Entry)" 섹션으로 이동합니다.
-
텍스트 영역에 다음 XSS 페이로드를 삽입합니다:
<script>alert('XSS Payload Triggered');</script>
-
항목을 저장하고 게시물을 확인합니다.
페이지가 로드되면 JavaScript 페이로드가 실행되어 XSS 경고 상자가 나타납니다.





영향
- 코드 실행: ✅ (피해자 브라우저에서 JavaScript 실행)
- 잠재적 악용:
- 세션 가로채기(관리자 쿠키 탈취).
- 피싱 공격(사용자를 악성 사이트로 리디렉션).
- 웹사이트 훼손(페이지에 원치 않는 콘텐츠 삽입).
영향을 받는 제품
- 제품: FlatPress
- 버전: 1.3.1
- 구성 요소: 항목 추가 기능(텍스트 영역 필드)
완화 방안
- 사용자 입력을 렌더링하기 전에 정제(sanitize) 하십시오.
- 인라인 스크립트를 차단하기 위해 콘텐츠 보안 정책(CSP) 을 구현하십시오.
- 해당 문제가 패치된 FlatPress 1.4-dev로 업데이트하십시오.
공급업체 연락
- 이메일로 연락함:
- 공급업체는 2025년 1월 12일에 해당 문제를 확인했습니다.
- 취약점은 FlatPress 1.4-dev 브랜치에서 패치 중입니다.
참고 자료
발견자
Athul S