
Uma vulnerabilidade de cross-site scripting (XSS) foi identificada no Flatpress 1.3. Essa vulnerabilidade permite que um invasor injete scripts maliciosos em páginas da web visualizadas por outros usuários.
Foi identificada uma vulnerabilidade de cross-site scripting (XSS) no Flatpress 1.3. Essa vulnerabilidade permite que um atacante injete scripts maliciosos em páginas web visualizadas por outros usuários.
Tipo de Vulnerabilidade: Cross Site Scripting (XSS)
Fabricante do Produto:
flatpress CMS
Base de Código do Produto Afetado:
Flatpress v1.3 - será corrigido na versão 1.3 do FlatPress.
Componente Afetado: URL
Outro Impacto do CVE: Um atacante pode explorar essa vulnerabilidade para executar código arbitrário no contexto do navegador do usuário, potencialmente levando a diversas atividades maliciosas, como roubo de informações sensíveis, sequestro de sessão ou propagação de malware.
Referência: https://medium.com/@Parag_Bagul/preventing-cross-site-scripting-xss-attacks-with-the-html-special-characters-function-in-php-1b9db17bcdb4 https://owasp.org/www-community/attacks/xss/
POC:
1.Acesse o seguinte URL: http://127.0.0.1/flatpress-1.2.1/admin.php?p=entry&entry=bmnik"onmouseover="alert(1)"style="position:absolute;width:100%;height:100%;top:0;left:0;"vqtz3&action=write
2.Substitua "127.0.0.1" pelo nome de domínio do site alvo.
3.Injete o script malicioso para acionar a vulnerabilidade XSS.
Vídeo POC: https://drive.google.com/file/d/1CpVab51tsM-JXvgeSPzljhWbd91OTbxF/view
Descobridor: Parag Bagul