FlatPress CMS 存储型 XSS (v1.3.1)
CVE-2025-25460
作者: Athul S
描述
在 FlatPress 1.3.1 的“添加条目”功能中发现了一个存储型跨站脚本 (XSS) 漏洞。该漏洞允许经过身份验证的攻击者将恶意的 JavaScript 载荷注入博客文章,当其他用户查看这些文章时,载荷便会执行。问题源于对博客条目提交表单中 “文本区域”字段的不当输入清理。
攻击向量
- 经过身份验证的攻击者可以将恶意的 JavaScript 载荷注入博客文章条目中。
- 当管理员或其他用户访问被感染的博客条目时,载荷会执行。
- 这可能导致会话劫持、钓鱼攻击或其他客户端攻击。
概念验证 (PoC)
复现步骤:
-
在 FlatPress v1.3.1 中以管理员身份登录。
-
导航至 “添加条目” 部分。
-
在文本区域中插入以下 XSS 载荷:
<script>alert('XSS Payload Triggered');</script>
-
保存条目并查看帖子
当页面加载时,JavaScript 载荷将执行,触发一个 XSS 警告框。





影响
- 代码执行: ✅ (在受害者浏览器中执行 JavaScript)
- 潜在利用:
- 会话劫持(窃取管理员 Cookies)。
- 钓鱼攻击(将用户重定向到恶意网站)。
- 页面污损(在页面中注入不需要的内容)。
受影响产品
- 产品: FlatPress
- 版本: 1.3.1
- 组件: 添加条目功能(文本区域字段)
缓解措施
- 在渲染前对用户输入进行清理。
- 实施内容安全策略 (CSP) 以阻止内联脚本。
- 更新至 FlatPress 1.4-dev,该问题已在其中修复。
联系厂商
- 已通过邮件联系:
- 厂商于 2025年1月12日确认 了该问题。
- 该漏洞正在 FlatPress 1.4-dev 分支 中被修复。
参考资料
发现者
Athul S