Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-25460 — Уязвимость межсайтового скриптинга (XSS) в Flatpress CMS | Kitploit
Инструменты/GitHubGitHub/ronixxcybsec0101/cve-2025-25460
Анализ уязвимостейЭксплуатация веб-приложенийФишингВеб-безопасностьОбучение и Образование
GitHubronixxcybsec0101/cve-2025-25460

CVE-2025-25460

Уязвимость межсайтового скриптинга (XSS) в Flatpress CMS

Репозиторий
1121 год назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

FlatPress CMS: Межсайтовый скриптинг (XSS) в v1.3.1

CVE-2025-25460
Автор: Athul S

Описание

Уязвимость сохранённого межсайтового скриптинга (XSS) была обнаружена в FlatPress 1.3.1 в функции «Add Entry». Эта уязвимость позволяет аутентифицированным атакующим внедрять вредоносные JavaScript-полезные нагрузки в записи блога, которые выполняются при просмотре записей другими пользователями. Проблема возникает из-за некорректной очистки входных данных поля «TextArea» в форме отправки записи блога.

Векторы атаки

  • Аутентифицированный атакующий может внедрить вредоносную JavaScript-полезную нагрузку в запись блога.
  • Полезная нагрузка выполняется, когда администратор или другой пользователь посещает затронутую запись блога.
  • Это может привести к угону сессии, фишингу или другим атакам на стороне клиента.

Подтверждение концепции (PoC)

Шаги для воспроизведения:

  1. Войдите как администратор в FlatPress v1.3.1.

  2. Перейдите в раздел «Add Entry».

  3. Вставьте следующую XSS-полезную нагрузку в текстовое поле:

    <script>alert('XSS Payload Triggered');</script>
    
  4. Сохраните запись и просмотрите пост

JavaScript-полезная нагрузка выполнится при загрузке страницы, вызвав XSS-предупреждение.

Screenshot 2025-02-21 094902

Screenshot 2025-02-21 094915

Screenshot 2025-02-21 095029

Screenshot 2025-02-21 095046

Screenshot 2025-02-21 095059

Влияние

  • Выполнение кода: ✅ (выполнение JavaScript в браузере жертвы)
  • Потенциальные эксплойты:
    • Угон сессии (кража куки администратора).
    • Фишинговые атаки (перенаправление пользователей на вредоносные сайты).
    • Дефейс (внедрение нежелательного контента на страницу).

Затронутый продукт

  • Продукт: FlatPress
  • Версия: 1.3.1
  • Компонент: Функция «Add Entry» (поле TextArea)

Меры по смягчению

  • Очищайте пользовательские входные данные перед отображением.
  • Внедрите политику безопасности контента (CSP) для блокировки встроенных скриптов.
  • Обновитесь до FlatPress 1.4-dev, где проблема исправлена.

Контакт с разработчиком

  • Связались по электронной почте:
    • [email protected]
    • [email protected]
  • Разработчик подтвердил проблему 12 января 2025 года.
  • Уязвимость исправляется в ветке FlatPress 1.4-dev.

Ссылки

  • Официальный сайт FlatPress
  • Репозиторий FlatPress на GitHub

Обнаружитель

Athul S

Скачать инструмент