CVE-2021-24884
Formidable Form Builder < 4.09.05 - Nicht authentifiziertes gespeichertes Cross-Site Scripting
- Veröffentlicht
- 25.10.2021
- Aktualisiert
- 03.08.2024
- CNA zuweisen
- WPScan
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 87,3 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Das Formidable Form Builder WordPress-Plugin vor 4.09.05 erlaubt das Injizieren bestimmter HTML-Tags wie <audio>,<video>,<img>,<a> und<button>. Dies könnte es einem nicht authentifizierten, entfernten Angreifer ermöglichen, eine HTML-Injection auszunutzen, indem ein bösartiger Link injiziert wird. Die HTML-Injection könnte authentifizierte Benutzer dazu verleiten, dem Link zu folgen. Wenn der Link angeklickt wird, kann JavaScript-Code ausgeführt werden. Die Schwachstelle ist auf eine unzureichende Bereinigung des Tags „data-frmverify" für Links in der webbasierten Eintragsprüfungsseite betroffener Systeme zurückzuführen. Eine erfolgreiche Ausnutzung in Kombination mit CSRF könnte es dem Angreifer ermöglichen, beliebige Aktionen auf einem betroffenen System mit den Rechten des Benutzers auszuführen. Zu diesen Aktionen gehören das Stehlen des Benutzerkontos durch Ändern des Passworts oder das Ermöglichen, dass Angreifer über einen authentifizierten Benutzer eigenen Code einschleusen, was zu Remote Code Execution führt. Wenn ein authentifizierter Benutzer, der in der Lage ist, WordPress-PHP-Code in irgendeiner Weise zu bearbeiten, auf den bösartigen Link klickt, kann PHP-Code bearbeitet werden.
Quellen
1- CVE-2021-24884Exploit
Wenn ein authentifizierter Benutzer, der in der Lage ist, WordPress-PHP-Code in irgendeiner Weise zu bearbeiten, auf einen bösartigen Link klickt, kann PHP-Code durch XSS in Formidable Forms 4.09.04 bearbeitet werden.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.