Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-25460 — Уязвимость межсайтового скриптинга (XSS) в Flatpress CMS | Kitploit
Инструменты/GitHubGitHub/ronixxcybsec0101/cve-2025-25460
Анализ уязвимостейЭксплуатация веб-приложенийФишингВеб-безопасностьОбучение и Образование
GitHubronixxcybsec0101/cve-2025-25460

CVE-2025-25460

Уязвимость межсайтового скриптинга (XSS) в Flatpress CMS

Репозиторий
121 год назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

FlatPress CMS: Межсайтовый скриптинг (XSS) в v1.3.1

CVE-2025-25460
Автор: Athul S

Описание

Уязвимость сохранённого межсайтового скриптинга (XSS) была обнаружена в FlatPress 1.3.1 в функции «Add Entry». Эта уязвимость позволяет аутентифицированным атакующим внедрять вредоносные JavaScript-полезные нагрузки в записи блога, которые выполняются при просмотре записей другими пользователями. Проблема возникает из-за некорректной очистки входных данных поля «TextArea» в форме отправки записи блога.

Векторы атаки

  • Аутентифицированный атакующий может внедрить вредоносную JavaScript-полезную нагрузку в запись блога.
  • Полезная нагрузка выполняется, когда администратор или другой пользователь посещает затронутую запись блога.
  • Это может привести к угону сессии, фишингу или другим атакам на стороне клиента.

Подтверждение концепции (PoC)

Шаги для воспроизведения:

  1. Войдите как администратор в FlatPress v1.3.1.

  2. Перейдите в раздел .

«Add Entry»
  • Вставьте следующую XSS-полезную нагрузку в текстовое поле:

    root@kitploit:~
    <script>alert('XSS Payload Triggered');</script>
    
  • Сохраните запись и просмотрите пост

  • JavaScript-полезная нагрузка выполнится при загрузке страницы, вызвав XSS-предупреждение.

    Screenshot 2025-02-21 094902

    Screenshot 2025-02-21 094915

    Screenshot 2025-02-21 095029

    Screenshot 2025-02-21 095046

    Screenshot 2025-02-21 095059

    Влияние

    • Выполнение кода: ✅ (выполнение JavaScript в браузере жертвы)
    • Потенциальные эксплойты:
      • Угон сессии (кража куки администратора).
      • Фишинговые атаки (перенаправление пользователей на вредоносные сайты).
      • Дефейс (внедрение нежелательного контента на страницу).

    Затронутый продукт

    • Продукт: FlatPress
    • Версия: 1.3.1
    • Компонент: Функция «Add Entry» (поле TextArea)

    Меры по смягчению

    • Очищайте пользовательские входные данные перед отображением.
    • Внедрите политику безопасности контента (CSP) для блокировки встроенных скриптов.
    • Обновитесь до FlatPress 1.4-dev, где проблема исправлена.

    Контакт с разработчиком

    • Связались по электронной почте:
      • [email protected]
      • [email protected]
    • Разработчик подтвердил проблему 12 января 2025 года.
    • Уязвимость исправляется в ветке FlatPress 1.4-dev.

    Ссылки

    • Официальный сайт FlatPress
    • Репозиторий FlatPress на GitHub

    Обнаружитель

    Athul S

    Скачать инструмент