
Flatpress CMS의 크로스 사이트 스크립팅 취약점
CVE-2025-25460
작성자: Athul S
FlatPress 1.3.1의 "항목 추가(Add Entry)" 기능에서 저장형 교차 사이트 스크립팅(XSS) 취약점이 확인되었습니다. 이 취약점을 통해 인증된 공격자가 블로그 게시물에 악성 JavaScript 페이로드를 삽입할 수 있으며, 다른 사용자가 해당 게시물을 볼 때 실행됩니다. 문제는 블로그 항목 제출 양식의 "텍스트 영역(TextArea)" 필드에 대한 입력값 부적절한 정제로 인해 발생합니다.
FlatPress v1.3.1에 관리자로 로그인합니다.
"항목 추가(Add Entry)" 섹션으로 이동합니다.
텍스트 영역에 다음 XSS 페이로드를 삽입합니다:
<script>alert('XSS Payload Triggered');</script>
항목을 저장하고 게시물을 확인합니다.
페이지가 로드되면 JavaScript 페이로드가 실행되어 가 나타납니다.





Athul S