
Prova de conceito para CVE-2025-44108: vulnerabilidade de cross-site scripting armazenado (XSS) no painel de administração do FlatPress CMS 1.3.1 através de legendas de galeria, com etapas de reprodução e exemplos de payload.
Uma vulnerabilidade de Cross-Site Scripting (XSS) armazenado existe no painel de administração do Flatpress CMS 1.3.1. Um atacante com privilégios de administrador pode injetar um payload JavaScript malicioso no sistema, que é então armazenado persistentemente.
Quando um usuário comum visita a página comprometida (por exemplo, uma postagem de blog), o payload injetado é executado automaticamente no navegador da vítima.
1.Baixe o FlatPress CMS de uma fonte confiável. (https://github.com/flatpressblog/flatpress)
2.Inicie um servidor PHP local usando o comando: php -S 127.0.0.1:80
3.Abra a seguinte URL no seu navegador:
4.Na área de Administração -> uploader->Gallery Captions, nessa área você pode editar a legenda das imagens, injetar o payload e salvar. Sempre que um visitante do site ou administrador visitar a postagem do blog, o XSS armazenado será executado.




1.
2.
FlatPress 1.4 "Notturno" link