CVE-2021-24884
Formidable Form Builder < 4.09.05 - Cross-Site Scripting Armazenado Não Autenticado
- Publicado
- 25 de out. de 2021
- Atualizado
- 3 de ago. de 2024
- Atribuindo CNA
- WPScan
- Evidência observada
- 8 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:HBaixo · próximos 30 dias
- Percentil
- 87,3%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
O plugin Formidable Form Builder para WordPress anterior à versão 4.09.05 permite injetar determinadas tags HTML como <audio>,<video>,<img>,<a> e<button>. Isso pode permitir que um atacante remoto não autenticado explore uma injeção de HTML ao injetar um link malicioso. A injeção de HTML pode enganar usuários autenticados para que sigam o link. Se o link for clicado, código JavaScript pode ser executado. A vulnerabilidade se deve à sanitização insuficiente da tag "data-frmverify" para links na página de inspeção de entradas baseada na web dos sistemas afetados. Uma exploração bem-sucedida em combinação com CSRF pode permitir que o atacante execute ações arbitrárias em um sistema afetado com os privilégios do usuário. Essas ações incluem roubar a conta do usuário alterando sua senha ou permitir que atacantes enviem seu próprio código por meio de um usuário autenticado, resultando em Execução Remota de Código. Se um usuário autenticado que é capaz de editar código PHP do WordPress de qualquer forma clicar no link malicioso, o código PHP pode ser editado.
Fontes
1- CVE-2021-24884Exploit
Se um usuário autenticado que é capaz de editar código PHP do Wordpress de qualquer tipo, clicar em um link malicioso, o código PHP pode ser editado através de XSS no Formidable Forms 4.09.04.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.