PT-2025-12160 · Flatpress · Flatpress

CVE-2024-4023

·

Publicado

2025-03-20

·

Atualizado

2025-06-23

CVSS v3.1

8.1

Alta

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas flatpressblog/flatpress versão 1.3
Descrição Existe uma vulnerabilidade de cross-site scripting (XSS) armazenado. Quando um usuário faz upload de um arquivo com a extensão .xsig e acessa diretamente este arquivo, o servidor responde com um Content-type de application/octet-stream, fazendo com que o arquivo seja processado como um arquivo HTML. Isso permite que um atacante execute código JavaScript arbitrário, que pode ser usado para roubar cookies do usuário, realizar requisições HTTP e acessar conteúdo da mesma origem.
Recomendações Para a versão 1.3, considere restringir o upload de arquivos com a extensão .xsig para prevenir explorações até que um patch esteja disponível. Como solução temporária, evite acessar diretamente arquivos enviados com esta extensão para minimizar o risco de execução de código JavaScript arbitrário.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-4023

Produtos afetados

Flatpress