An issue was discovered in flatCore before 2.0.0 build 139. A reflected XSS vulnerability was identified in the media_filter HTTP request body parameter for the acp interface. The affected parameter accepts malicious client-side script without proper input sanitization. For example, a malicious user can leverage this vulnerability to steal cookies from a victim user and perform a session-hijacking attack, which may then lead to unauthorized access to the site.
Se detectó un problema en flatCore versiones anteriores a 2.0.0 build 139. Se identificó una vulnerabilidad de tipo XSS reflejado en el parámetro del cuerpo de una petición HTTP media_filter para la interfaz acp. El parámetro afectado acepta scripts del lado del cliente malicioso sin un saneamiento de la entrada apropiado. Por ejemplo, un usuario malicioso puede aprovechar esta vulnerabilidad para robar cookies de un usuario víctima y llevar a cabo un ataque de secuestro de sesión, que luego puede conllevar a un acceso no autorizado al sitio
flatCore CMS versions prior to 2.0.0 build 139 suffer from cross site scripting, file disclosure, and remote SQL injection vulnerabilities.