
如果任何能够编辑WordPress PHP代码的认证用户点击恶意链接,则可以通过Formidable Forms 4.09.04中的XSS编辑PHP代码。
Formidable 4.09.04 允许注入某些HTML标签,如<audio>、<video>、<img>、<a>和<button>。这可能允许未经认证的远程攻击者通过注入恶意链接来利用HTML注入。HTML注入可能欺骗经过身份验证的用户点击该链接。如果链接被点击,可以执行JavaScript代码,导致存储型XSS。该漏洞是由于受影响系统的基于Web的条目检查页面中,对链接的"data-frmverify"标签的清理不充分所致。成功利用结合CSRF可能允许攻击者在受影响系统上以用户权限执行任意操作。这些操作包括通过更改密码窃取用户帐户,或允许攻击者通过经过身份验证的用户提交自己的代码,从而导致远程代码执行。如果能够以任何方式编辑WordPress PHP代码的经过身份验证的用户点击恶意链接,则可以编辑PHP代码。 在此处阅读Writeup
=========================Full encoded payload============================================
Update now to get ADD-ONS for free!
Content-Disposition: form-data; name="item_meta[22]"
Because of our anniversary we issue a free Update for all our customers. included are: - New ADD-ONS
Only for a short time available