
FlatPress 1.3. é vulnerável a Cross Site Scripting (XSS). Um atacante pode injetar código JavaScript malicioso na seção "Add New Entry", o que permite executar código arbitrário no contexto do navegador web da vítima.
FlatPress 1.3 é vulnerável a Cross Site Scripting (XSS). Um atacante pode injetar código JavaScript malicioso na seção "Add New Entry", o que permite executar código arbitrário no contexto do navegador da vítima.
Tipo de Vulnerabilidade: Cross Site Scripting (XSS)
Fornecedor do Produto :
flatpress CMS
Base de Código do Produto Afetado :
Flatpress v1.3 - será corrigido na versão 1.3 do FlatPress.
Componente Afetado
Funcionalidade Add New Entry no painel de administração
Tipo de Ataque:
Remoto
Impacto: Um atacante que explore esta vulnerabilidade pode injetar código malicioso no FlatPress CMS, o que pode levar a várias atividades maliciosas, como roubo de tokens de sessão do usuário, cookies ou outras informações sensíveis. Eles também podem modificar o conteúdo da página web, redirecionar usuários para sites maliciosos ou realizar ações em nome da vítima.
Vetores de Ataque:
O atacante pode enviar um link manipulado para a vítima.
Referência
https://owasp.org/www-community/attacks/xss/
Vídeo POC:
https://drive.google.com/file/d/1AvPQszOimG8_zxiwoVnmeGGh8JY9J4IL/view
Descoberto por:
Parag Bagul