FlatPress 1.3. 存在跨站脚本漏洞(XSS)。攻击者可以在“添加新条目”部分注入恶意的 JavaScript 代码,从而允许他们在受害者 Web 浏览器的上下文中执行任意代码。
漏洞类型: 跨站脚本(XSS)
产品供应商: flatpress CMS
受影响的产品代码库: Flatpress v1.3 - 将在 FlatPress 1.3 版本中修复。
受影响组件 管理面板中的“添加新条目”功能
攻击类型: 远程
影响: 利用此漏洞的攻击者可以向 FlatPress CMS 注入恶意代码,从而导致各种恶意活动,例如窃取用户会话令牌、cookie 或其他敏感信息。他们还可以修改网页内容、将用户重定向到恶意网站,或代表受害者执行操作。
攻击向量: 攻击者可以向受害者发送精心构造的链接。
参考 https://owasp.org/www-community/attacks/xss/
视频 PoC: https://drive.google.com/file/d/1AvPQszOimG8_zxiwoVnmeGGh8JY9J4IL/view
发现者: Parag Bagul