Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2021-24884 — Wenn ein authentifizierter Benutzer, der in der Lage ist, WordPress-PHP-Code in irgendeiner Weise zu bearbeiten, auf einen bösartigen Link klickt, kann PHP-Code durch XSS in Formidable Forms 4.09.04 bearbeitet werden. | Kitploit
Tools/GitHubGitHub/s1lkys/cve-2021-24884
Phishing-ToolsSchwachstellenanalyseExploitationWebanwendungs-ExploitationSocial EngineeringPayload-Entwicklung
GitHubs1lkys/cve-2021-24884

CVE-2021-24884

Wenn ein authentifizierter Benutzer, der in der Lage ist, WordPress-PHP-Code in irgendeiner Weise zu bearbeiten, auf einen bösartigen Link klickt, kann PHP-Code durch XSS in Formidable Forms 4.09.04 bearbeitet werden.

Repository anzeigen
18vor 4 JahrenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2021-24884

XSS2RCE in Formidable 4.09.04

Formidable 4.09.04 erlaubte die Injektion bestimmter HTML-Tags wie <audio>,<video>,<img>,<a> und <button>. Dies könnte einem nicht authentifizierten, entfernten Angreifer ermöglichen, eine HTML-Injection auszunutzen, indem ein bösartiger Link injiziert wird. Die HTML-Injection könnte authentifizierte Benutzer dazu verleiten, dem Link zu folgen. Wenn der Link angeklickt wird, kann JavaScript-Code ausgeführt werden, was zu gespeichertem XSS führt. Die Schwachstelle beruht auf einer unzureichenden Bereinigung des Tags "data-frmverify" für Links in der webbasierten Eintragsprüfungsseite betroffener Systeme. Eine erfolgreiche Ausnutzung in Kombination mit CSRF könnte es dem Angreifer ermöglichen, beliebige Aktionen auf einem betroffenen System mit den Berechtigungen des Benutzers durchzuführen. Zu diesen Aktionen gehört das Stehlen des Benutzerkontos durch Ändern des Passworts oder das Ermöglichen, dass Angreifer über einen authentifizierten Benutzer eigenen Code einreichen, was zu Remote Code Execution führt. Wenn ein authentifizierter Benutzer, der in der Lage ist, WordPress-PHP-Code in irgendeiner Form zu bearbeiten, den bösartigen Link anklickt, kann PHP-Code bearbeitet werden. Read Writeup here

Payload```

Delete this form entry?

=========================Full encoded payload============================================

Update now to get ADD-ONS for free!

Content-Disposition: form-data; name="item_meta[22]"

Because of our anniversary we issue a free Update for all our customers. included are: - New ADD-ONS

Only for a short time available

Update here

root@kitploit:~
# Referenzen
* https://github.com/S1lkys/XSS-in-Formidable-4.09.04/blob/main/XSS_PAYLOAD_FORMIDABLE.txt
* https://github.com/S1lkys/XSS-in-Formidable-4.09.04/blob/main/XSS-in-Formidable-4.09.04.pdf 
* https://youtu.be/kBmXCXUInPQ
* https://youtu.be/kx5P6jz6SWo
* https://github.com/Strategy11/formidable-forms/blob/master/changelog.txt
* https://github.com/Strategy11/formidable-forms/pull/335/files
* https://wpscan.com/vulnerability/b57dacdd-43c2-48f8-ac1e-eb8306b22533
Tool herunterladen