Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2021-24884 — Если аутентифицированный пользователь, имеющий возможность редактировать PHP-код WordPress любого вида, переходит по вредоносной ссылке, PHP-код может быть отредактирован через XSS в Formidable Forms 4.09.04. | Kitploit
Инструменты/GitHubGitHub/s1lkys/cve-2021-24884
Инструменты фишингаАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийСоциальная инженерияРазработка Полезной Нагрузки
GitHubs1lkys/cve-2021-24884

CVE-2021-24884

Если аутентифицированный пользователь, имеющий возможность редактировать PHP-код WordPress любого вида, переходит по вредоносной ссылке, PHP-код может быть отредактирован через XSS в Formidable Forms 4.09.04.

Репозиторий
184 лет назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2021-24884

XSS2RCE в Formidable 4.09.04

Formidable 4.09.04 позволял внедрять определённые HTML-теги, такие как <audio>, <video>, <img>, <a> и <button>. Это могло позволить неаутентифицированному удалённому злоумышленнику использовать HTML-инъекцию, внедряя вредоносную ссылку. HTML-инъекция может обмануть аутентифицированных пользователей, заставляя их перейти по ссылке. Если по ссылке щёлкнут, может выполниться JavaScript-код, что приведёт к сохранённому XSS. Уязвимость обусловлена недостаточной очисткой тега "data-frmverify" для ссылок на веб-странице проверки записей уязвимых систем. Успешная эксплуатация в сочетании с CSRF может позволить злоумышленнику выполнять произвольные действия в затронутой системе с привилегиями пользователя. Эти действия включают кражу учётной записи пользователя путём изменения его пароля или возможность для злоумышленника отправлять свой собственный код через аутентифицированного пользователя, что приводит к удалённому выполнению кода. Если аутентифицированный пользователь, имеющий возможность редактировать PHP-код WordPress любым способом, щёлкнет по вредоносной ссылке, PHP-код может быть изменён. Читать отчёт здесь

Payload```

Delete this form entry?

=========================Full encoded payload============================================

Update now to get ADD-ONS for free!

Content-Disposition: form-data; name="item_meta[22]"

Because of our anniversary we issue a free Update for all our customers. included are: - New ADD-ONS

Only for a short time available

Update here

root@kitploit:~
# Ссылки
* https://github.com/S1lkys/XSS-in-Formidable-4.09.04/blob/main/XSS_PAYLOAD_FORMIDABLE.txt
* https://github.com/S1lkys/XSS-in-Formidable-4.09.04/blob/main/XSS-in-Formidable-4.09.04.pdf 
* https://youtu.be/kBmXCXUInPQ
* https://youtu.be/kx5P6jz6SWo
* https://github.com/Strategy11/formidable-forms/blob/master/changelog.txt
* https://github.com/Strategy11/formidable-forms/pull/335/files
* https://wpscan.com/vulnerability/b57dacdd-43c2-48f8-ac1e-eb8306b22533
Скачать инструмент