ROSECURIFY
~/ advisories/ RO-14-011

FlatPress 1.0.2 - Cross-site Scripting

FlatPress vendorFlatPress product1.0.2 version

Overview #

Cross-site Scripting (XSS) vulnerabilities exist in FlatPress version 1.0.2. FlatPress is a blogging engine that saves posts as simple text files.

Vulnerability Details #

Affected Versions: 1.0.2 and earlier

Root Cause: Insufficient input validation in the content parameter allows XSS attacks.

Technical Details #

http
POST /?x=entry:entry131123-000300 HTTP/1.1

content=</textarea><script>alert(9)</script>

Exploitation Requirements #

Impact #

Remote attackers can exploit these vulnerabilities to:

Solution #

Update to a patched version. See GitHub Issue #14.

References #

Timeline #

Credits: Omar Kurt