
Uma vulnerabilidade de cross-site scripting (XSS) no Flatpress v1.3 permite que invasores executem scripts web ou HTML arbitrários por meio de um payload malicioso injetado no campo de e-mail
Uma vulnerabilidade de cross-site scripting (XSS) no Flatpress v1.3 permite que atacantes executem scripts web ou HTML arbitrários através de uma carga maliciosa inserida no campo de email
Tipo de Vulnerabilidade:
Cross Site Scripting (XSS)
Fornecedor do Produto:
https://github.com/flatpressblog/flatpress
Base de Código do Produto Afetado
Versão afetada: FlatPress 1.2.1 Última - será corrigida na versão FlatPress 1.3.
Componente Afetado:
Cross-Site Scripting (XSS) no Instalador do FlatPress (parâmetro email)
Tipo de Ataque:
Remoto
Descobridor:
Parag Bagul
Referência:
https://portswigger.net/web-security/cross-site-scripting
https://drive.google.com/file/d/1GBL-iY5ZRaxRqLVqpBe1w6dVgEfywAG7/view?usp=sharing
Passos para Reproduzir:
Baixe o CMS FlatPress de uma fonte confiável. (https://github.com/flatpressblog/flatpress)
Inicie um servidor PHP local usando o comando: php -S 127.0.0.1:80
Abra a seguinte URL no seu navegador: https://127.0.0.1/setup.php
Dentro do campo "email", insira a seguinte carga. Um pop-up exibindo o número "1" aparecerá na tela, confirmando a execução bem-sucedida da carga. Após isso, prossiga clicando no botão "Next".
"> or "><script>alert(1)</script>
'''