已在 Flatpress 1.3 中发现跨站脚本(XSS)漏洞。该漏洞允许攻击者向其他用户浏览的网页中注入恶意脚本。
漏洞类型: 跨站脚本(XSS)
产品供应商:
flatpress CMS
受影响产品代码库:
Flatpress v1.3 - 将在 FlatPress 1.3 版本中修复。
受影响组件: URL
CVE 其他影响: 攻击者可利用该漏洞在用户浏览器上下文中执行任意代码,可能导致窃取敏感信息、会话劫持或传播恶意软件等多种恶意活动。
参考: https://medium.com/@Parag_Bagul/preventing-cross-site-scripting-xss-attacks-with-the-html-special-characters-function-in-php-1b9db17bcdb4 https://owasp.org/www-community/attacks/xss/
PoC:
将 "127.0.0.1" 替换为目标网站的域名。
注入恶意脚本以触发 XSS 漏洞。
视频 PoC: https://drive.google.com/file/d/1CpVab51tsM-JXvgeSPzljhWbd91OTbxF/view
发现者: Parag Bagul