CVE-2021-24884
Formidable Form Builder < 4.09.05 - Cross-Site Scripting Almacenado No Autenticado
- Publicado
- 25 oct 2021
- Actualizado
- 3 ago 2024
- Asignación de CNA
- WPScan
- Evidencia observada
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:HBajo · próximos 30 días
- Percentil
- 87,3 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
El plugin Formidable Form Builder de WordPress versiones anteriores a 4.09.05, permite inyectar determinadas etiquetas HTML como ,,,<a rel="nofollow"> y.Esto podría permitir a un atacante remoto no autenticado explotar una inyección HTML al inyectar un enlace malicioso. La inyección HTML puede engañar a usuarios autenticados para que sigan el enlace. Si se hace clic en el Enlace, es posible ejecutar código Javascript. La vulnerabilidad es debido a un saneamiento insuficiente de la etiqueta "data-frmverify" para los enlaces en la página de inspección de entrada de los sistemas afectados. Una explotación con éxito en combinación con CSRF podría permitir al atacante llevar a cabo acciones arbitrarias en un sistema afectado con los privilegios del usuario. Estas acciones incluyen el robo de la cuenta del usuario al cambiar su contraseña o permitir a atacantes enviar su propio código mediante un usuario autenticado, resultando en una ejecución de código remota. Si un usuario autenticado que es capaz de editar el código PHP de Wordpress en cualquier tipo, hace clic en el enlace malicioso, el código PHP puede ser editado</a>
Fuentes
1- CVE-2021-24884Exploit
Si un usuario autenticado que puede editar código PHP de WordPress de cualquier tipo, hace clic en un enlace malicioso, se puede editar código PHP a través de XSS en Formidable Forms 4.09.04.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.