Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Outils/GitHubGitHub/s1lkys/cve-2021-24884
Outils de PhishingAnalyse des VulnérabilitésExploitationExploitation d'Applications WebIngénierie SocialeDéveloppement de Charges Utiles
GitHubs1lkys/cve-2021-24884

CVE-2021-24884

Si un utilisateur authentifié qui est capable de modifier du code PHP WordPress de quelque manière que ce soit, clique sur un lien malveillant, du code PHP peut être modifié via XSS dans Formidable Forms 4.09.04.

Voir le dépôt
18il y a 4 ansPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2021-24884

XSS2RCE dans Formidable 4.09.04

Formidable 4.09.04 permettait d'injecter certaines balises HTML comme <audio>, <video>, <img>, <a> et <button>. Cela pouvait permettre à un attaquant distant non authentifié d'exploiter une injection HTML en injectant un lien malveillant. L'injection HTML pouvait tromper les utilisateurs authentifiés pour qu'ils suivent le lien. Si le lien était cliqué, du code JavaScript pouvait être exécuté, entraînant un XSS stocké. La vulnérabilité est due à une sanitisation insuffisante de la balise "data-frmverify" pour les liens dans la page d'inspection des entrées basée sur le web des systèmes affectés. Une exploitation réussie combinée à CSRF pourrait permettre à l'attaquant d'effectuer des actions arbitraires sur un système affecté avec les privilèges de l'utilisateur. Ces actions incluent le vol du compte de l'utilisateur en modifiant son mot de passe ou permettre aux attaquants de soumettre leur propre code via un utilisateur authentifié, résultant en une exécution de code à distance (RCE). Si un utilisateur authentifié capable d'éditer du code PHP WordPress d'une manière ou d'une autre clique sur le lien malveillant, du code PHP peut être modifié. Lire le rapport ici

Payload```

Delete this form entry?

=========================Full encoded payload============================================

Update now to get ADD-ONS for free!

Content-Disposition: form-data; name="item_meta[22]"

Because of our anniversary we issue a free Update for all our customers. included are: - New ADD-ONS

Only for a short time available

Update here

root@kitploit:~
# Références
* https://github.com/S1lkys/XSS-in-Formidable-4.09.04/blob/main/XSS_PAYLOAD_FORMIDABLE.txt
* https://github.com/S1lkys/XSS-in-Formidable-4.09.04/blob/main/XSS-in-Formidable-4.09.04.pdf 
* https://youtu.be/kBmXCXUInPQ
* https://youtu.be/kx5P6jz6SWo
* https://github.com/Strategy11/formidable-forms/blob/master/changelog.txt
* https://github.com/Strategy11/formidable-forms/pull/335/files
* https://wpscan.com/vulnerability/b57dacdd-43c2-48f8-ac1e-eb8306b22533
Télécharger l’outil