
Уязвимость межсайтового скриптинга (XSS) в Flatpress v1.3 позволяет злоумышленникам выполнять произвольные веб-скрипты или HTML-код с помощью специально созданной полезной нагрузки, внедряемой в поле электронной почты.
Уязвимость межсайтового скриптинга (XSS) в Flatpress v1.3 позволяет злоумышленникам выполнять произвольные веб-скрипты или HTML-код с помощью специально созданной полезной нагрузки, внедряемой в поле email
Тип уязвимости:
Межсайтовый скриптинг (XSS)
Производитель продукта:
https://github.com/flatpressblog/flatpress
Затронутая кодовая база продукта
Затронутая версия: FlatPress 1.2.1 последняя — будет исправлено в версии FlatPress 1.3.
Затронутый компонент:
Межсайтовый скриптинг (XSS) в установщике FlatPress (параметр email)
Тип атаки:
Удалённая
Обнаружил:
Parag Bagul
Ссылки:
https://portswigger.net/web-security/cross-site-scripting
https://drive.google.com/file/d/1GBL-iY5ZRaxRqLVqpBe1w6dVgEfywAG7/view?usp=sharing
Шаги для воспроизведения:
1.Скачайте CMS FlatPress из надёжного источника. (https://github.com/flatpressblog/flatpress)
2.Запустите локальный PHP-сервер с помощью команды: php -S 127.0.0.1:80
3.Откройте в браузере следующий URL: https://127.0.0.1/setup.php
"> or "><script>alert(1)</script>
'''