CVE-2021-24884
Formidable Form Builder < 4.09.05 - برمجة نصية عبر المواقع (XSS) مخزنة بدون مصادقة
- تم النشر
- 25/10/2021
- محدث
- 03/08/2024
- تخصيص CNA
- WPScan
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 87.3%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
يسمح إضافة Formidable Form Builder لـ WordPress قبل الإصدار 4.09.05 بحقن وسوم HTML معيّنة مثل <audio> و<video> و<img> و<a> و<button>. قد يسمح ذلك لمهاجم عن بُعد غير مصادَق باستغلال ثغرة حقن HTML عن طريق حقن رابط خبيث. قد يخدع حقن HTML المستخدمين المصادَق عليهم لمتابعة الرابط. إذا تم النقر على الرابط، يمكن تنفيذ كود Javascript. تعود الثغرة إلى عدم كفاية تعقيم وسم "data-frmverify" للروابط في صفحة فحص الإدخالات المستندة إلى الويب للأنظمة المتأثرة. قد يسمح الاستغلال الناجح بالتزامن مع CSRF للمهاجم بتنفيذ إجراءات عشوائية على النظام المتأثر بصلاحيات المستخدم. تشمل هذه الإجراءات سرقة حساب المستخدم عن طريق تغيير كلمة المرور الخاصة به، أو السماح للمهاجمين بإرسال الكود الخاص بهم عبر مستخدم مصادَق، مما يؤدي إلى تنفيذ التعليمات البرمجية عن بُعد. إذا قام مستخدم مصادَق قادر على تعديل كود PHP في WordPress بأي شكل من الأشكال بالنقر على الرابط الخبيث، فيمكن تعديل كود PHP.
المصادر
1- CVE-2021-24884استغلال
إذا قام مستخدم مصادق عليه، قادر على تعديل كود PHP في ووردبريس بأي شكل، بالنقر على رابط ضار، يمكن تعديل كود PHP عبر ثغرة XSS في Formidable Forms 4.09.04.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.