
إذا قام مستخدم مصادق عليه، قادر على تعديل كود PHP في ووردبريس بأي شكل، بالنقر على رابط ضار، يمكن تعديل كود PHP عبر ثغرة XSS في Formidable Forms 4.09.04.
سمحت Formidable 4.09.04 بإدخال بعض علامات HTML مثل <audio>، <video>، <img>، <a> و <button>. قد يسمح ذلك لمهاجم غير موثَّق عن بُعد باستغلال حقن HTML عن طريق إدخال رابط ضار. قد يخدع حقن HTML المستخدمين الموثَّقين لاتباع الرابط. إذا تم النقر على الرابط، يمكن تنفيذ كود جافا سكريبت مما يؤدي إلى XSS مخزَّن. يرجع الثغرة إلى عدم كفاية تعقيم وسوم "data-frmverify" للروابط في صفحة فحص الإدخال المستندة إلى الويب للأنظمة المتأثرة. قد يسمح الاستغلال الناجح مع CSRF للمهاجم بتنفيذ إجراءات عشوائية على نظام متأثر بصلاحيات المستخدم. تشمل هذه الإجراءات سرقة حساب المستخدم عن طريق تغيير كلمة المرور أو السماح للمهاجمين بتقديم الكود الخاص بهم من خلال مستخدم موثَّق مما يؤدي إلى تنفيذ كود عن بُعد. إذا قام مستخدم موثَّق قادر على تحرير كود PHP في ووردبريس بأي شكل كان، بالنقر على الرابط الضار، يمكن تحرير كود PHP. اقرأ الشرح هنا
=========================Full encoded payload============================================
Update now to get ADD-ONS for free!
Content-Disposition: form-data; name="item_meta[22]"
Because of our anniversary we issue a free Update for all our customers. included are: - New ADD-ONS
Only for a short time available
# المراجع
* https://github.com/S1lkys/XSS-in-Formidable-4.09.04/blob/main/XSS_PAYLOAD_FORMIDABLE.txt
* https://github.com/S1lkys/XSS-in-Formidable-4.09.04/blob/main/XSS-in-Formidable-4.09.04.pdf
* https://youtu.be/kBmXCXUInPQ
* https://youtu.be/kx5P6jz6SWo
* https://github.com/Strategy11/formidable-forms/blob/master/changelog.txt
* https://github.com/Strategy11/formidable-forms/pull/335/files
* https://wpscan.com/vulnerability/b57dacdd-43c2-48f8-ac1e-eb8306b22533