FlatPress CMS: Межсайтовый скриптинг (XSS) в v1.3.1
CVE-2025-25460
Автор: Athul S
Описание
Уязвимость сохранённого межсайтового скриптинга (XSS) была обнаружена в FlatPress 1.3.1 в функции «Add Entry». Эта уязвимость позволяет аутентифицированным атакующим внедрять вредоносные JavaScript-полезные нагрузки в записи блога, которые выполняются при просмотре записей другими пользователями. Проблема возникает из-за некорректной очистки входных данных поля «TextArea» в форме отправки записи блога.
Векторы атаки
- Аутентифицированный атакующий может внедрить вредоносную JavaScript-полезную нагрузку в запись блога.
- Полезная нагрузка выполняется, когда администратор или другой пользователь посещает затронутую запись блога.
- Это может привести к угону сессии, фишингу или другим атакам на стороне клиента.
Подтверждение концепции (PoC)
Шаги для воспроизведения:
-
Войдите как администратор в FlatPress v1.3.1.
-
Перейдите в раздел «Add Entry».
-
Вставьте следующую XSS-полезную нагрузку в текстовое поле:
<script>alert('XSS Payload Triggered');</script>
-
Сохраните запись и просмотрите пост
JavaScript-полезная нагрузка выполнится при загрузке страницы, вызвав XSS-предупреждение.





Влияние
- Выполнение кода: ✅ (выполнение JavaScript в браузере жертвы)
- Потенциальные эксплойты:
- Угон сессии (кража куки администратора).
- Фишинговые атаки (перенаправление пользователей на вредоносные сайты).
- Дефейс (внедрение нежелательного контента на страницу).
Затронутый продукт
- Продукт: FlatPress
- Версия: 1.3.1
- Компонент: Функция «Add Entry» (поле TextArea)
Меры по смягчению
- Очищайте пользовательские входные данные перед отображением.
- Внедрите политику безопасности контента (CSP) для блокировки встроенных скриптов.
- Обновитесь до FlatPress 1.4-dev, где проблема исправлена.
Контакт с разработчиком
- Связались по электронной почте:
- Разработчик подтвердил проблему 12 января 2025 года.
- Уязвимость исправляется в ветке FlatPress 1.4-dev.
Ссылки
Обнаружитель
Athul S