CVE-2017-20192
Formidable Form Builder < 2.05.03 - बिना प्रमाणीकरण के संग्रहीत क्रॉस-साइट स्क्रिप्टिंग
- प्रकाशित
- 16 अक्टू॰ 2024
- अद्यतन
- 8 अप्रैल 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:Lकम · अगले 30 दिन
- प्रतिशत
- 61.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WordPress के लिए Formidable Form Builder प्लगइन, फ़ॉर्म प्रविष्टियों के दौरान प्रस्तुत किए गए कई मापदंडों जैसे 'after_html' के माध्यम से Stored Cross-Site Scripting के प्रति संवेदनशील है, जो संस्करण 2.05.03 से पहले के संस्करणों में अपर्याप्त इनपुट सैनिटाइज़ेशन और आउटपुट एस्केपिंग के कारण होता है। यह अप्रमाणित हमलावरों के लिए मनमाने वेब स्क्रिप्ट इंजेक्ट करना संभव बनाता है जो पीड़ित के ब्राउज़र में निष्पादित होती हैं।
स्रोत
1# CVE-2017-20192 के लिए प्रतिलिपि योग्य Docker लैब (Formidable Forms < 2.05.03 संग्रहीत XSS) जिसमें अनधिकृत शोषण और व्यवस्थापक सत्यापन के लिए स्वचालित PoC स्क्रिप्ट शामिल है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।