
Доказательство концепции для CVE-2025-44108: хранимая межсайтовая скриптовка (XSS) в панели администратора FlatPress CMS 1.3.1 через подписи галереи, с шагами воспроизведения и примерами полезной нагрузки.
В панели управления Flatpress CMS 1.3.1 существует уязвимость межсайтового скриптинга (XSS) с сохранением. Злоумышленник с правами администратора может внедрить вредоносную JavaScript-нагрузку в систему, которая затем сохраняется постоянно.
Когда обычный пользователь посещает скомпрометированную страницу (например, запись в блоге), внедренная нагрузка автоматически выполняется в браузере жертвы.
1.Загрузите FlatPress CMS из надежного источника. (https://github.com/flatpressblog/flatpress)
2.Запустите локальный PHP-сервер с помощью команды: php -S 127.0.0.1:80
3.Откройте следующий URL в вашем браузере: http://127.0.0.1/admin.php?p=uploader&action=gallerycaptions
4.В панели управления -> uploader -> Gallery Captions, в этой области вы можете редактировать подпись к изображениям, внедрить нагрузку и сохранить. Когда посетитель сайта или администратор увидит запись в блоге, сохраненный XSS выполнится.




1.
2.
FlatPress 1.4 "Notturno" link