
Vulnerabilidade de Cross-Site Scripting no Flatpress CMS
CVE-2025-25460
Autor: Athul S
Uma vulnerabilidade de Cross-Site Scripting (XSS) armazenado foi identificada no FlatPress 1.3.1 no recurso "Adicionar Entrada". Essa vulnerabilidade permite que atacantes autenticados injetem payloads JavaScript maliciosos em postagens do blog, que são executados quando outros usuários visualizam as postagens. O problema surge devido à higienização inadequada de entrada do campo "TextArea" no formulário de envio de entrada do blog.
Faça login como Admin no FlatPress v1.3.1.
Navegue até a seção "Adicionar Entrada".
Insira o seguinte payload XSS na área de texto:
<script>alert('XSS Payload Triggered');</script>
Salve a Entrada e Visualize a Postagem
O payload JavaScript será executado quando a página carregar, acionando uma caixa de alerta XSS.





Athul S