
Si un usuario autenticado que puede editar código PHP de WordPress de cualquier tipo, hace clic en un enlace malicioso, se puede editar código PHP a través de XSS en Formidable Forms 4.09.04.
Formidable 4.09.04 permitía inyectar ciertas etiquetas HTML como <audio>,<video>,<img>,<a> y <button>. Esto podría permitir a un atacante remoto no autenticado explotar una inyección de HTML mediante la inyección de un enlace malicioso. La inyección de HTML podría engañar a usuarios autenticados para que sigan el enlace. Si se hace clic en el enlace, se puede ejecutar código Javascript, lo que resulta en un XSS almacenado. La vulnerabilidad se debe a una desinfección insuficiente de la etiqueta "data-frmverify" para enlaces en la página de inspección de entradas basada en web de los sistemas afectados. Una explotación exitosa en combinación con CSRF podría permitir al atacante realizar acciones arbitrarias en un sistema afectado con los privilegios del usuario. Estas acciones incluyen robar la cuenta del usuario cambiando su contraseña o permitir a los atacantes enviar su propio código a través de un usuario autenticado, lo que resulta en Ejecución Remota de Código. Si un usuario autenticado que puede editar código PHP de WordPress de cualquier forma hace clic en el enlace malicioso, se puede editar código PHP. Leer el análisis aquí
=========================Full encoded payload============================================
Update now to get ADD-ONS for free!
Content-Disposition: form-data; name="item_meta[22]"
Because of our anniversary we issue a free Update for all our customers. included are: - New ADD-ONS
Only for a short time available