
Uma vulnerabilidade de cross-site scripting (XSS) no Flatpress v1.3 permite que atacantes executem scripts web ou HTML arbitrários por meio de um payload especialmente criado, injetado no parâmetro username em setup.php.
Uma vulnerabilidade de cross-site scripting (XSS) no Flatpress v1.3 permite que atacantes executem scripts web ou HTML arbitrários através de um payload malicioso injetado no parâmetro username em setup.php
Tipo de Vulnerabilidade : Cross Site Scripting (XSS)
Fornecedor do Produto : https://github.com/flatpressblog/flatpress
Base do Código do Produto Afetado: Versão afetada : FlatPress 1.2.1 Última - será corrigida na versão 1.3 do FlatPress.
Componente Afetado: Cross-Site Scripting (XSS) no Instalador do FlatPress no parâmetro username
Tipo de Ataque: Remoto
Referência:
https://portswigger.net/web-security/cross-site-scripting
https://github.com/flatpressblog/flatpress/pull/261
Descobridor: Parag Bagul
Passos para Reproduzir:
1.Baixe o CMS FlatPress de uma fonte confiável.
2.Inicie um servidor PHP local usando o comando: php -S 127.0.0.1:80
3.Abra o seguinte URL no seu navegador: https://127.0.0.1/setup.php
4.No campo "username", insira o seguinte payload:
tes">
'''
5.Clique no botão "Next".
6.Um pop-up com o número "1" aparecerá na tela, indicando a execução bem-sucedida do payload.