
Уязвимость межсайтового скриптинга (XSS) в Flatpress v1.3 позволяет злоумышленникам выполнять произвольные веб-скрипты или HTML через специально созданную нагрузку, внедрённую в параметр username в setup.php.
Уязвимость межсайтового скриптинга (XSS) в Flatpress v1.3 позволяет злоумышленникам выполнять произвольные веб-скрипты или HTML через вредоносную полезную нагрузку, внедрённую в параметр username в setup.php
Тип уязвимости: межсайтовый скриптинг (XSS)
Поставщик продукта: https://github.com/flatpressblog/flatpress
Затронутая кодовая база продукта: Затронутая версия: FlatPress 1.2.1 (последняя) — будет исправлена в версии FlatPress 1.3.
Затронутый компонент: Межсайтовый скриптинг (XSS) в установщике FlatPress в параметре username
Тип атаки: удалённая
Ссылки:
https://portswigger.net/web-security/cross-site-scripting
https://github.com/flatpressblog/flatpress/pull/261
Обнаружил: Parag Bagul
Шаги для воспроизведения:
Загрузите FlatPress CMS из надёжного источника.
Запустите локальный PHP-сервер с помощью команды: php -S 127.0.0.1:80
Откройте следующий URL в браузере: https://127.0.0.1/setup.php
В поле "username" введите следующую полезную нагрузку:
tes">
'''
5. Нажмите кнопку "Next".
6. На экране появится всплывающее окно с числом "1", что свидетельствует об успешном выполнении полезной нагрузки.