Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2025-25460 — Vulnerabilidade de Cross-Site Scripting no Flatpress CMS | Kitploit
Ferramentas/GitHubGitHub/ronixxcybsec0101/cve-2025-25460
Análise de VulnerabilidadesExploração de Aplicações WebPhishingSegurança WebAprendizado e Educação
GitHubronixxcybsec0101/cve-2025-25460

CVE-2025-25460

Vulnerabilidade de Cross-Site Scripting no Flatpress CMS

Ver Repositório
12há 1 anoAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

FlatPress CMS XSS Armazenado na v1.3.1

CVE-2025-25460
Autor: Athul S

Descrição

Uma vulnerabilidade de Cross-Site Scripting (XSS) armazenado foi identificada no FlatPress 1.3.1 no recurso "Adicionar Entrada". Essa vulnerabilidade permite que atacantes autenticados injetem payloads JavaScript maliciosos em postagens do blog, que são executados quando outros usuários visualizam as postagens. O problema surge devido à higienização inadequada de entrada do campo "TextArea" no formulário de envio de entrada do blog.

Vetores de Ataque

  • Um atacante autenticado pode injetar um payload JavaScript malicioso na entrada da postagem do blog.
  • O payload é executado quando um admin ou outro usuário visita a entrada do blog afetada.
  • Isso pode levar a sequestro de sessão, phishing ou outros ataques no lado do cliente.

Prova de Conceito (PoC)

Passos para Reproduzir:

  1. Faça login como Admin no FlatPress v1.3.1.

  2. Navegue até a seção "Adicionar Entrada".

  • Insira o seguinte payload XSS na área de texto:

    root@kitploit:~
    <script>alert('XSS Payload Triggered');</script>
    
  • Salve a Entrada e Visualize a Postagem

  • O payload JavaScript será executado quando a página carregar, acionando uma caixa de alerta XSS.

    Captura de tela 2025-02-21 094902

    Captura de tela 2025-02-21 094915

    Captura de tela 2025-02-21 095029

    Captura de tela 2025-02-21 095046

    Captura de tela 2025-02-21 095059

    Impacto

    • Execução de Código: ✅ (Execução de JavaScript no navegador da vítima)
    • Explorações Potenciais:
      • Sequestro de Sessão (roubo de cookies de admin).
      • Ataques de Phishing (redirecionando usuários para sites maliciosos).
      • Desfiguração (injeção de conteúdo indesejado na página).

    Produto Afetado

    • Produto: FlatPress
    • Versão: 1.3.1
    • Componente: Recurso Adicionar Entrada (Campo TextArea)

    Mitigação

    • Higienize as entradas do usuário antes da renderização.
    • Implemente a Política de Segurança de Conteúdo (CSP) para bloquear scripts inline.
    • Atualize para o FlatPress 1.4-dev, onde o problema foi corrigido.

    Contato do Fornecedor

    • Contactado por e-mail:
      • [email protected]
      • [email protected]
    • Fornecedor confirmou o problema em 12 de janeiro de 2025.
    • A vulnerabilidade está sendo corrigida no branch FlatPress 1.4-dev.

    Referências

    • Site Oficial do FlatPress
    • Repositório FlatPress no GitHub

    Descobridor

    Athul S

    Baixar ferramenta