CVE-2021-24884
Formidable Form Builder < 4.09.05 - Cross-Site Scripting Memorizzato Non Autenticato
- Pubblicato
- 25 ott 2021
- Aggiornato
- 3 ago 2024
- Assegnazione CNA
- WPScan
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 87,3%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Il plugin WordPress Formidable Form Builder prima della versione 4.09.05 consente di iniettare determinati tag HTML come <audio>, <video>, <img>, <a> e <button>. Ciò potrebbe consentire a un attaccante remoto non autenticato di sfruttare un'iniezione HTML iniettando un link dannoso. L'iniezione HTML potrebbe indurre gli utenti autenticati a seguire il link. Se il link viene cliccato, è possibile eseguire codice Javascript. La vulnerabilità è dovuta a una sanificazione insufficiente del tag "data-frmverify" per i link nella pagina web di ispezione delle voci (entry inspection) dei sistemi interessati. Uno sfruttamento riuscito in combinazione con CSRF potrebbe consentire all'attaccante di eseguire azioni arbitrarie su un sistema interessato con i privilegi dell'utente. Queste azioni includono il furto dell'account dell'utente modificandone la password o consentire agli attaccanti di inviare il proprio codice tramite un utente autenticato, con conseguente esecuzione di codice in remoto (Remote Code Execution). Se un utente autenticato che è in grado di modificare il codice PHP di WordPress in qualsiasi modo fa clic sul link dannoso, il codice PHP può essere modificato.
Fonti
1- CVE-2021-24884Exploit
Se un utente autenticato che è in grado di modificare codice PHP di WordPress in qualsiasi modo, clicca su un link malevolo, il codice PHP può essere modificato tramite XSS in Formidable Forms 4.09.04.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.