Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2021-24884 — Se um usuário autenticado que é capaz de editar código PHP do Wordpress de qualquer tipo, clicar em um link malicioso, o código PHP pode ser editado através de XSS no Formidable Forms 4.09.04. | Kitploit
Ferramentas/GitHubGitHub/s1lkys/cve-2021-24884
Ferramentas de PhishingAnálise de VulnerabilidadesExploraçãoExploração de Aplicações WebEngenharia SocialDesenvolvimento de Payloads
GitHubs1lkys/cve-2021-24884

CVE-2021-24884

Se um usuário autenticado que é capaz de editar código PHP do Wordpress de qualquer tipo, clicar em um link malicioso, o código PHP pode ser editado através de XSS no Formidable Forms 4.09.04.

Ver Repositório
18há 4 anosAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2021-24884

XSS2RCE no Formidable 4.09.04

O Formidable 4.09.04 permitia a injeção de certas tags HTML como <audio>, <video>, <img>, <a> e <button>. Isso poderia permitir que um atacante remoto não autenticado explorasse uma injeção de HTML ao injetar um link malicioso. A injeção de HTML pode enganar usuários autenticados para que sigam o link. Se o link for clicado, o código Javascript pode ser executado, resultando em XSS armazenado. A vulnerabilidade deve-se à sanitização insuficiente da tag "data-frmverify" para links na página de inspeção de entradas baseada na web dos sistemas afetados. Uma exploração bem-sucedida em combinação com CSRF poderia permitir que o atacante realizasse ações arbitrárias em um sistema afetado com os privilégios do usuário. Essas ações incluem roubar a conta do usuário alterando sua senha ou permitir que atacantes enviem seu próprio código por meio de um usuário autenticado, resultando em Execução Remota de Código. Se um usuário autenticado que é capaz de editar código PHP do WordPress de qualquer forma clicar no link malicioso, o código PHP pode ser editado. Leia o relatório aqui

Payload```

Delete this form entry?

=========================Full encoded payload============================================

Update now to get ADD-ONS for free!

Content-Disposition: form-data; name="item_meta[22]"

Because of our anniversary we issue a free Update for all our customers. included are: - New ADD-ONS

Only for a short time available

Update here

root@kitploit:~
# Referências
* https://github.com/S1lkys/XSS-in-Formidable-4.09.04/blob/main/XSS_PAYLOAD_FORMIDABLE.txt
* https://github.com/S1lkys/XSS-in-Formidable-4.09.04/blob/main/XSS-in-Formidable-4.09.04.pdf 
* https://youtu.be/kBmXCXUInPQ
* https://youtu.be/kx5P6jz6SWo
* https://github.com/Strategy11/formidable-forms/blob/master/changelog.txt
* https://github.com/Strategy11/formidable-forms/pull/335/files
* https://wpscan.com/vulnerability/b57dacdd-43c2-48f8-ac1e-eb8306b22533
Baixar ferramenta