
FlatPress 1.3. уязвим для межсайтового скриптинга (XSS). Злоумышленник может внедрить вредоносный JavaScript-код в раздел «Add New Entry», что позволяет ему выполнить произвольный код в контексте веб-браузера жертвы.
FlatPress 1.3. уязвим для межсайтового скриптинга (XSS). Злоумышленник может внедрить вредоносный JavaScript-код в раздел "Add New Entry", что позволяет ему выполнять произвольный код в контексте веб-браузера жертвы.
Тип уязвимости: Межсайтовый скриптинг (XSS)
Вендор продукта :
flatpress CMS
Затронутая кодовая база продукта :
Flatpress v1.3 - будет исправлено в FlatPress версии 1.3.
Затронутый компонент
Функция добавления новой записи в панели администратора
Тип атаки:
Удаленная
Воздействие: Злоумышленник, эксплуатирующий эту уязвимость, может внедрить вредоносный код в FlatPress CMS, что может привести к различным вредоносным действиям, таким как кража токенов сеанса пользователя, файлов cookie или другой конфиденциальной информации. Он также может изменять содержимое веб-страницы, перенаправлять пользователей на вредоносные сайты или выполнять действия от имени жертвы.
Векторы атаки:
Злоумышленник может отправить жертве специально сформированную ссылку.
Ссылка
https://owasp.org/www-community/attacks/xss/
Видео PoC:
https://drive.google.com/file/d/1AvPQszOimG8_zxiwoVnmeGGh8JY9J4IL/view
Обнаружил:
Parag Bagul